CVE-2025-10648: Luka w wtyczce YourMembership SSO Login dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce YourMembership SSO Login dla WordPress umożliwia nieautoryzowany dostęp do danych profilu użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YourMembership Single Sign On (YM SSO Login) dla WordPress w wersjach do 1.1.7 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'moym_display_test_attributes'. Pozwala to nieautoryzowanym atakującym na odczytanie danych profilu ostatniego logowania SSO.
Wpływ biznesowy
Luka ta może prowadzić do wycieku danych profilu użytkowników, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych w organizacji. Administratorzy stron wykorzystujących tę wtyczkę powinni być świadomi ryzyka nieautoryzowanego dostępu do informacji użytkowników, co może wpłynąć na reputację i zgodność z regulacjami ochrony danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki YourMembership SSO Login i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko nieautoryzowanego dostępu.