CVE-2025-12074: Ujawnienie informacji w motywie Context Blog dla WordPress

Luka w motywie Context Blog WordPress umożliwia nieautoryzowany dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12074CVSS 5.3Web

CVE-2025-12074: Ujawnienie informacji w motywie Context Blog dla WordPress

Luka w motywie Context Blog WordPress umożliwia nieautoryzowany dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Context Blog dla WordPress w wersjach do 1.2.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców poprzez funkcję 'context_blog_modal_popup'. Luka wynika z niewystarczających ograniczeń dotyczących wyświetlanych postów.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych treści, które powinny być niedostępne, co może prowadzić do wycieku wrażliwych informacji. Dla operatorów stron internetowych korzystających z tego motywu istnieje ryzyko naruszenia prywatności użytkowników oraz utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Context Blog u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji 'context_blog_modal_popup', przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu, jeśli to możliwe, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS