CVE-2025-12074: Ujawnienie informacji w motywie Context Blog dla WordPress
Luka w motywie Context Blog WordPress umożliwia nieautoryzowany dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Context Blog dla WordPress w wersjach do 1.2.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców poprzez funkcję 'context_blog_modal_popup'. Luka wynika z niewystarczających ograniczeń dotyczących wyświetlanych postów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych treści, które powinny być niedostępne, co może prowadzić do wycieku wrażliwych informacji. Dla operatorów stron internetowych korzystających z tego motywu istnieje ryzyko naruszenia prywatności użytkowników oraz utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Context Blog u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji 'context_blog_modal_popup', przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu, jeśli to możliwe, aby zminimalizować ryzyko.