CVE-2025-11257: LLM Hubspot Blog Import dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce LLM Hubspot Blog Import dla WordPress pozwala na nieautoryzowany import danych Hubspot przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LLM Hubspot Blog Import dla WordPress do wersji 1.0.1 ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'process_save_blogs'. Atakujący z poziomem subskrybenta lub wyższym mogą wywołać import wszystkich danych Hubspot.
Wpływ biznesowy
Luka umożliwia użytkownikom z niskim poziomem uprawnień (np. subskrybentom) wywołanie importu danych Hubspot, co może prowadzić do niezamierzonych zmian w zawartości witryny lub ujawnienia danych. Może to wpłynąć na integralność i poufność danych w systemie CMS opartym na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki LLM Hubspot Blog Import do wersji po 1.0.1, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi oraz monitorować logi systemowe pod kątem nietypowej aktywności związanej z importem danych Hubspot.