CVE-2025-10638: NS Maintenance Mode dla WP WordPress - brak autoryzacji w eksporcie subskrybentów

CVE-2025-10638 w NS Maintenance Mode WP pozwala nieautoryzowanym atakującym na pobranie listy subskrybentów z danymi osobowymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10638CVSS 5.3CMS

CVE-2025-10638: NS Maintenance Mode dla WP WordPress - brak autoryzacji w eksporcie subskrybentów

CVE-2025-10638 w NS Maintenance Mode WP pozwala nieautoryzowanym atakującym na pobranie listy subskrybentów z danymi osobowymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
13.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NS Maintenance Mode dla WP WordPress w wersjach do 1.3.1 posiada lukę pozwalającą nieautoryzowanym atakującym na pobranie listy subskrybentów zawierającej ich imiona oraz adresy e-mail. Problem dotyczy funkcji eksportu subskrybentów, która nie wymaga uwierzytelnienia.

Wpływ biznesowy

Luka może prowadzić do wycieku danych osobowych subskrybentów, co naraża właścicieli stron na naruszenie prywatności użytkowników oraz potencjalne konsekwencje prawne. Atakujący mogą wykorzystać pozyskane dane do phishingu lub innych działań szkodliwych. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NS Maintenance Mode i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji eksportu subskrybentów, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć czasowe wyłączenie tej funkcji. Warto również poinformować użytkowników o potencjalnym ryzyku i przygotować się na ewentualne incydenty związane z wyciekiem danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS