CVE-2025-10648: Luka w wtyczce YourMembership SSO Login dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce YourMembership SSO Login dla WordPress umożliwia nieautoryzowany dostęp do danych profilu użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10648CVSS 5.3Web

CVE-2025-10648: Luka w wtyczce YourMembership SSO Login dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce YourMembership SSO Login dla WordPress umożliwia nieautoryzowany dostęp do danych profilu użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
20.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YourMembership Single Sign On (YM SSO Login) dla WordPress w wersjach do 1.1.7 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'moym_display_test_attributes'. Pozwala to nieautoryzowanym atakującym na odczytanie danych profilu ostatniego logowania SSO.

Wpływ biznesowy

Luka ta może prowadzić do wycieku danych profilu użytkowników, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych w organizacji. Administratorzy stron wykorzystujących tę wtyczkę powinni być świadomi ryzyka nieautoryzowanego dostępu do informacji użytkowników, co może wpłynąć na reputację i zgodność z regulacjami ochrony danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki YourMembership SSO Login i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS