CVE-2025-12098: Ujawnienie wrażliwych danych w wtyczce Academy LMS dla WordPress

Luka w wtyczce Academy LMS dla WordPress pozwala na wyciek Facebook App Secret. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12098CVSS 5.3CMS

CVE-2025-12098: Ujawnienie wrażliwych danych w wtyczce Academy LMS dla WordPress

Luka w wtyczce Academy LMS dla WordPress pozwala na wyciek Facebook App Secret. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
16.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS dla WordPress w wersjach do 3.3.8 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych informacji, takich jak Facebook App Secret, poprzez funkcję 'enqueue_social_login_script'. Luka ta występuje, gdy włączony jest Facebook Social Login.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do wycieku poufnych danych aplikacji, co zagraża bezpieczeństwu kont użytkowników i integracji z Facebookiem. Może to skutkować nadużyciami, utratą zaufania klientów oraz potencjalnymi problemami prawnymi związanymi z ochroną danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Academy LMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji Facebook Social Login, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS