CVE-2025-11693: Wrażliwość na ujawnienie poufnych informacji w wtyczce Export WP Page to Static HTML & PDF
Krytyczna luka w wtyczce WordPress Export WP Page to Static HTML & PDF umożliwia ujawnienie ciasteczek uwierzytelniających. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 78.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Export WP Page to Static HTML & PDF dla WordPress w wersjach do 4.3.4 włącznie jest podatna na ujawnienie poufnych informacji poprzez publicznie dostępne pliki cookies.txt zawierające ciasteczka uwierzytelniające. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do ciasteczek, jeśli administrator wykonał kopię zapasową z określoną rolą użytkownika, np. 'administrator'.
Wpływ biznesowy
Ta krytyczna luka bezpieczeństwa (CVSS 9.8) może prowadzić do przejęcia sesji administratora i pełnej kontroli nad stroną WordPress, co zagraża integralności i poufności danych oraz może skutkować poważnymi konsekwencjami biznesowymi, w tym utratą zaufania klientów i przerwami w działaniu serwisu. Infrastruktura CMS wymaga pilnej oceny i zabezpieczenia, aby zapobiec nieautoryzowanemu dostępowi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Export WP Page to Static HTML & PDF i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć dostęp do plików cookies.txt, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji eksportu. Zaleca się również monitorowanie i audytowanie uprawnień użytkowników oraz stosowanie zasad minimalnych uprawnień.