CVE-2025-11196: Ujawnienie wrażliwych danych w wtyczce External Login dla WordPress

Luka w wtyczce External Login WordPress umożliwia uwierzytelnionym użytkownikom dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11196CVSS 4.3Web

CVE-2025-11196: Ujawnienie wrażliwych danych w wtyczce External Login dla WordPress

Luka w wtyczce External Login WordPress umożliwia uwierzytelnionym użytkownikom dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka External Login dla WordPress do wersji 1.11.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom (od poziomu subskrybenta) dostęp do wycinka nazw użytkowników, adresów e-mail oraz skrótów haseł poprzez brak odpowiednich kontroli w akcji AJAX 'exlog_test_connection'.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do części wrażliwych danych użytkowników z zewnętrznej bazy danych, co może prowadzić do naruszenia prywatności i zwiększenia ryzyka ataków na konta użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki External Login u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji diagnostycznych, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć zmniejszenie uprawnień użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS