CVE-2025-11257: LLM Hubspot Blog Import dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce LLM Hubspot Blog Import dla WordPress pozwala na nieautoryzowany import danych Hubspot przez użytkowników z poziomem subskrybenta i wyżej.
CVE-2025-11257CVSS 4.3CMS

CVE-2025-11257: LLM Hubspot Blog Import dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce LLM Hubspot Blog Import dla WordPress pozwala na nieautoryzowany import danych Hubspot przez użytkowników z poziomem subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
8.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LLM Hubspot Blog Import dla WordPress do wersji 1.0.1 ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'process_save_blogs'. Atakujący z poziomem subskrybenta lub wyższym mogą wywołać import wszystkich danych Hubspot.

Wpływ biznesowy

Luka umożliwia użytkownikom z niskim poziomem uprawnień (np. subskrybentom) wywołanie importu danych Hubspot, co może prowadzić do niezamierzonych zmian w zawartości witryny lub ujawnienia danych. Może to wpłynąć na integralność i poufność danych w systemie CMS opartym na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki LLM Hubspot Blog Import do wersji po 1.0.1, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi oraz monitorować logi systemowe pod kątem nietypowej aktywności związanej z importem danych Hubspot.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS