CVE-2025-10638: NS Maintenance Mode dla WP WordPress - brak autoryzacji w eksporcie subskrybentów
CVE-2025-10638 w NS Maintenance Mode WP pozwala nieautoryzowanym atakującym na pobranie listy subskrybentów z danymi osobowymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NS Maintenance Mode dla WP WordPress w wersjach do 1.3.1 posiada lukę pozwalającą nieautoryzowanym atakującym na pobranie listy subskrybentów zawierającej ich imiona oraz adresy e-mail. Problem dotyczy funkcji eksportu subskrybentów, która nie wymaga uwierzytelnienia.
Wpływ biznesowy
Luka może prowadzić do wycieku danych osobowych subskrybentów, co naraża właścicieli stron na naruszenie prywatności użytkowników oraz potencjalne konsekwencje prawne. Atakujący mogą wykorzystać pozyskane dane do phishingu lub innych działań szkodliwych. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NS Maintenance Mode i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji eksportu subskrybentów, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć czasowe wyłączenie tej funkcji. Warto również poinformować użytkowników o potencjalnym ryzyku i przygotować się na ewentualne incydenty związane z wyciekiem danych.