CVE-2025-10694: Nieautoryzowany dostęp do danych w wtyczce WordPress User Feedback

Luka w wtyczce WordPress User Feedback umożliwia nieautoryzowany dostęp do danych konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10694CVSS 5.3Web

CVE-2025-10694: Nieautoryzowany dostęp do danych w wtyczce WordPress User Feedback

Luka w wtyczce WordPress User Feedback umożliwia nieautoryzowany dostęp do danych konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Feedback – Create Interactive Feedback Form, User Surveys, and Polls w WordPress do wersji 1.8.0 ma lukę umożliwiającą nieautoryzowany dostęp do strony kreatora konfiguracji. Brak sprawdzenia uprawnień w funkcji maybe_load_onboarding_wizard pozwala atakującym na podgląd informacji konfiguracyjnych, w tym adresu e-mail administratora.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia poufnych danych konfiguracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPress. Administratorzy powinni być świadomi potencjalnego wycieku danych i możliwych konsekwencji dla bezpieczeństwa witryny oraz reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób dostępu oraz ocenić ekspozycję serwisu na zewnętrzne zagrożenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS