CVE-2025-11762: Ujawnienie wrażliwych informacji w wtyczce HubSpot All-In-One Marketing dla WordPress
Luka CVE-2025-11762 pozwala uwierzytelnionym użytkownikom na wyciek listy wtyczek w HubSpot All-In-One Marketing dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HubSpot All-In-One Marketing - Forms, Popups, Live Chat dla WordPress do wersji 11.3.32 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do listy zainstalowanych wtyczek i ich wersji. Luka ta może zostać wykorzystana do rozpoznania środowiska i przygotowania dalszych ataków.
Wpływ biznesowy
Dostęp do informacji o zainstalowanych wtyczkach i ich wersjach ułatwia potencjalnym atakującym identyfikację podatności w środowisku WordPress, co zwiększa ryzyko przeprowadzenia skutecznych ataków. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Dodatkowo należy przeprowadzić przegląd konfiguracji i uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.