CVE-2025-10694: Nieautoryzowany dostęp do danych w wtyczce WordPress User Feedback
Luka w wtyczce WordPress User Feedback umożliwia nieautoryzowany dostęp do danych konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Feedback – Create Interactive Feedback Form, User Surveys, and Polls w WordPress do wersji 1.8.0 ma lukę umożliwiającą nieautoryzowany dostęp do strony kreatora konfiguracji. Brak sprawdzenia uprawnień w funkcji maybe_load_onboarding_wizard pozwala atakującym na podgląd informacji konfiguracyjnych, w tym adresu e-mail administratora.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych danych konfiguracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPress. Administratorzy powinni być świadomi potencjalnego wycieku danych i możliwych konsekwencji dla bezpieczeństwa witryny oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób dostępu oraz ocenić ekspozycję serwisu na zewnętrzne zagrożenia.