CVE-2025-11196: Ujawnienie wrażliwych danych w wtyczce External Login dla WordPress
Luka w wtyczce External Login WordPress umożliwia uwierzytelnionym użytkownikom dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka External Login dla WordPress do wersji 1.11.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom (od poziomu subskrybenta) dostęp do wycinka nazw użytkowników, adresów e-mail oraz skrótów haseł poprzez brak odpowiednich kontroli w akcji AJAX 'exlog_test_connection'.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do części wrażliwych danych użytkowników z zewnętrznej bazy danych, co może prowadzić do naruszenia prywatności i zwiększenia ryzyka ataków na konta użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki External Login u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji diagnostycznych, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć zmniejszenie uprawnień użytkowników do niezbędnego minimum.