CVE-2025-12139: Ujawnienie wrażliwych danych w wtyczce File Manager for Google Drive dla WordPress
Wtyczka File Manager for Google Drive dla WordPress ujawnia dane OAuth Google. Sprawdź ryzyko i zalecane działania zabezpieczające.
- CVSS
- 7.5 HIGH
- EPSS
- 82.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka File Manager for Google Drive dla WordPress w wersjach do 1.5.3 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych informacji poprzez funkcję get_localize_data. Atakujący mogą wyodrębnić dane takie jak poświadczenia OAuth Google (client_id i client_secret) oraz adresy e-mail kont Google.
Wpływ biznesowy
Narażenie na wyciek danych uwierzytelniających Google oraz adresów e-mail może prowadzić do nieautoryzowanego dostępu do zasobów Google, co stwarza ryzyko naruszenia prywatności i bezpieczeństwa danych firmowych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z dostępem do ważnych kont Google.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie najnowszej wersji eliminującej lukę. W przypadku braku aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt używanych poświadczeń Google. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych uwierzytelniających.