CVE-2025-11762: Ujawnienie wrażliwych informacji w wtyczce HubSpot All-In-One Marketing dla WordPress

Luka CVE-2025-11762 pozwala uwierzytelnionym użytkownikom na wyciek listy wtyczek w HubSpot All-In-One Marketing dla WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11762CVSS 4.3Web

CVE-2025-11762: Ujawnienie wrażliwych informacji w wtyczce HubSpot All-In-One Marketing dla WordPress

Luka CVE-2025-11762 pozwala uwierzytelnionym użytkownikom na wyciek listy wtyczek w HubSpot All-In-One Marketing dla WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HubSpot All-In-One Marketing - Forms, Popups, Live Chat dla WordPress do wersji 11.3.32 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do listy zainstalowanych wtyczek i ich wersji. Luka ta może zostać wykorzystana do rozpoznania środowiska i przygotowania dalszych ataków.

Wpływ biznesowy

Dostęp do informacji o zainstalowanych wtyczkach i ich wersjach ułatwia potencjalnym atakującym identyfikację podatności w środowisku WordPress, co zwiększa ryzyko przeprowadzenia skutecznych ataków. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Dodatkowo należy przeprowadzić przegląd konfiguracji i uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS