CVE-2025-11504: Wrażliwość na ujawnienie wrażliwych danych w wtyczce Quickcreator dla WordPress

Wtyczka Quickcreator dla WordPress narażona na ujawnienie klucza API, umożliwiając ataki XSS i tworzenie nieautoryzowanych wpisów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11504CVSS 7.5CMS

CVE-2025-11504: Wrażliwość na ujawnienie wrażliwych danych w wtyczce Quickcreator dla WordPress

Wtyczka Quickcreator dla WordPress narażona na ujawnienie klucza API, umożliwiając ataki XSS i tworzenie nieautoryzowanych wpisów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
23.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quickcreator – AI Blog Writer dla WordPress w wersjach 0.0.9 do 0.1.17 umożliwia nieautoryzowanym atakującym dostęp do pliku dupasrala.txt, co prowadzi do ujawnienia klucza API. Atakujący mogą wykorzystać ten klucz do tworzenia nowych wpisów oraz wstrzykiwania złośliwego kodu XSS na stronie.

Wpływ biznesowy

Eksploatacja tej luki pozwala na przejęcie kontroli nad zawartością witryny poprzez tworzenie nieautoryzowanych wpisów i wstrzykiwanie złośliwego kodu, co może prowadzić do utraty zaufania użytkowników, naruszenia integralności danych oraz potencjalnych szkód wizerunkowych. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego ataku bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quickcreator i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do pliku dupasrala.txt, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS