CVE-2025-12129: Ujawnienie informacji w wtyczce CubeWP dla WordPress

Luka w wtyczce CubeWP dla WordPress umożliwia nieautoryzowany dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12129CVSS 5.3Web

CVE-2025-12129: Ujawnienie informacji w wtyczce CubeWP dla WordPress

Luka w wtyczce CubeWP dla WordPress umożliwia nieautoryzowany dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
12.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CubeWP – All-in-One Dynamic Content Framework dla WordPress do wersji 1.1.27 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców poprzez API REST. Luka wynika z niewystarczających ograniczeń dotyczących dostępności postów w endpointach /cubewp-posts/v1/query-new i /cubewp-posts/v1/query.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych treści, które powinny być niedostępne, co może prowadzić do wycieku wrażliwych informacji i naruszenia prywatności. Właściciele stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych i potencjalne szkody dla reputacji oraz zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CubeWP u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API REST, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko WordPress przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS