CVE-2025-11693: Wrażliwość na ujawnienie poufnych informacji w wtyczce Export WP Page to Static HTML & PDF

Krytyczna luka w wtyczce WordPress Export WP Page to Static HTML & PDF umożliwia ujawnienie ciasteczek uwierzytelniających. Zalecana szybka aktualizacja.
CVE-2025-11693CVSS 9.8CMS

CVE-2025-11693: Wrażliwość na ujawnienie poufnych informacji w wtyczce Export WP Page to Static HTML & PDF

Krytyczna luka w wtyczce WordPress Export WP Page to Static HTML & PDF umożliwia ujawnienie ciasteczek uwierzytelniających. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
78.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Export WP Page to Static HTML & PDF dla WordPress w wersjach do 4.3.4 włącznie jest podatna na ujawnienie poufnych informacji poprzez publicznie dostępne pliki cookies.txt zawierające ciasteczka uwierzytelniające. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do ciasteczek, jeśli administrator wykonał kopię zapasową z określoną rolą użytkownika, np. 'administrator'.

Wpływ biznesowy

Ta krytyczna luka bezpieczeństwa (CVSS 9.8) może prowadzić do przejęcia sesji administratora i pełnej kontroli nad stroną WordPress, co zagraża integralności i poufności danych oraz może skutkować poważnymi konsekwencjami biznesowymi, w tym utratą zaufania klientów i przerwami w działaniu serwisu. Infrastruktura CMS wymaga pilnej oceny i zabezpieczenia, aby zapobiec nieautoryzowanemu dostępowi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Export WP Page to Static HTML & PDF i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć dostęp do plików cookies.txt, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji eksportu. Zaleca się również monitorowanie i audytowanie uprawnień użytkowników oraz stosowanie zasad minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS