CVE-2025-11377: Ujawnienie informacji w wtyczce List category posts dla WordPress

Luka CVE-2025-11377 w wtyczce List category posts WordPress umożliwia wyciek danych z chronionych postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11377CVSS 4.3CMS

CVE-2025-11377: Ujawnienie informacji w wtyczce List category posts dla WordPress

Luka CVE-2025-11377 w wtyczce List category posts WordPress umożliwia wyciek danych z chronionych postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka List category posts dla WordPress w wersjach do 0.92.0 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'catlist'. Atakujący z uprawnieniami co najmniej współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego wycieku poufnych treści z chronionych lub prywatnych postów na stronach WordPress, co może narazić firmę na utratę zaufania użytkowników oraz naruszenie polityk bezpieczeństwa danych. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach i możliwym wykorzystaniem tej luki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki List category posts i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'catlist' do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS