CVE-2025-12129: Ujawnienie informacji w wtyczce CubeWP dla WordPress
Luka w wtyczce CubeWP dla WordPress umożliwia nieautoryzowany dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CubeWP – All-in-One Dynamic Content Framework dla WordPress do wersji 1.1.27 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców poprzez API REST. Luka wynika z niewystarczających ograniczeń dotyczących dostępności postów w endpointach /cubewp-posts/v1/query-new i /cubewp-posts/v1/query.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych treści, które powinny być niedostępne, co może prowadzić do wycieku wrażliwych informacji i naruszenia prywatności. Właściciele stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych i potencjalne szkody dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CubeWP u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API REST, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko WordPress przed nieautoryzowanym dostępem.