CVE-2025-11983: Ujawnienie informacji w wtyczce WP Discourse dla WordPress
Wtyczka WP Discourse do WordPress ujawnia klucze API Discourse. Sprawdź, jak zabezpieczyć się przed CVE-2025-11983 i chronić swoje dane.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Discourse dla WordPress w wersjach do 2.5.9 włącznie ujawnia poufne dane uwierzytelniające API Discourse. Atakujący z uprawnieniami autora lub wyższymi mogą wyeksfiltrować klucze API do zdalnych serwerów oraz wykonywać zapytania do wewnętrznych usług.
Wpływ biznesowy
Naruszenie poufności danych uwierzytelniających API może prowadzić do nieautoryzowanego dostępu do funkcji Discourse, umożliwiając dalsze ataki na infrastrukturę. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia autorskie lub wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Discourse i jej instalację. W międzyczasie ogranicz dostęp do funkcji komentowania dla użytkowników z uprawnieniami autorskimi i wyższymi, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie zaufanych hostów w polu discourse_permalink.