CVE-2025-11377: Ujawnienie informacji w wtyczce List category posts dla WordPress
Luka CVE-2025-11377 w wtyczce List category posts WordPress umożliwia wyciek danych z chronionych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka List category posts dla WordPress w wersjach do 0.92.0 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'catlist'. Atakujący z uprawnieniami co najmniej współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego wycieku poufnych treści z chronionych lub prywatnych postów na stronach WordPress, co może narazić firmę na utratę zaufania użytkowników oraz naruszenie polityk bezpieczeństwa danych. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach i możliwym wykorzystaniem tej luki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki List category posts i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'catlist' do czasu załatania luki.