CVE-2025-12492: Ujawnienie wrażliwych danych w wtyczce Ultimate Member dla WordPress

Luka CVE-2025-12492 w wtyczce Ultimate Member dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12492CVSS 5.3Web

CVE-2025-12492: Ujawnienie wrażliwych danych w wtyczce Ultimate Member dla WordPress

Luka CVE-2025-12492 w wtyczce Ultimate Member dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
39.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Member do WordPressa (do wersji 2.11.0 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez funkcję ajax_get_members. Luka wynika z użycia przewidywalnego tokena o niskiej entropii oraz niewystarczających kontroli autoryzacji na końcówce AJAX.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych takich jak nazwy użytkowników, role (w tym administratorów), adresy profili i identyfikatory użytkowników. Może to prowadzić do naruszenia prywatności, ułatwienia dalszych ataków i potencjalnego przejęcia kont administracyjnych, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do końcówki AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji ajax_get_members. Priorytetowo traktuj przegląd uprawnień i zabezpieczeń wtyczek oraz systemu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS