Wrażliwość ujawniająca dane wtyczki PowerBI Embed Reports dla WordPress (CVE-2025-10750)
Luka wtyczki PowerBI Embed Reports dla WordPress umożliwia wyciek danych użytkowników Azure AD. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PowerBI Embed Reports dla WordPress do wersji 1.2.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji użytkowników Azure AD. Brak odpowiednich kontroli uprawnień i weryfikacji uwierzytelnienia na endpointzie 'testUser' pozwala atakującym na pozyskanie danych osobowych i szczegółów błędów OAuth.
Wpływ biznesowy
Ta luka może prowadzić do wycieku danych osobowych użytkowników, takich jak nazwa wyświetlana, adres e-mail, numery telefonów czy informacje o dziale, a także danych technicznych związanych z OAuth. Może to narazić organizacje na ryzyko naruszenia prywatności i potencjalne wykorzystanie tych informacji w dalszych atakach. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerBI Embed Reports i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do endpointu 'testUser', przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć zmniejszenie ekspozycji wtyczki w środowisku. Priorytetowo należy monitorować komunikaty od dostawcy wtyczki i stosować się do ich zaleceń.