CVE-2025-12492: Ujawnienie wrażliwych danych w wtyczce Ultimate Member dla WordPress
Luka CVE-2025-12492 w wtyczce Ultimate Member dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Member do WordPressa (do wersji 2.11.0 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez funkcję ajax_get_members. Luka wynika z użycia przewidywalnego tokena o niskiej entropii oraz niewystarczających kontroli autoryzacji na końcówce AJAX.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych takich jak nazwy użytkowników, role (w tym administratorów), adresy profili i identyfikatory użytkowników. Może to prowadzić do naruszenia prywatności, ułatwienia dalszych ataków i potencjalnego przejęcia kont administracyjnych, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do końcówki AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji ajax_get_members. Priorytetowo traktuj przegląd uprawnień i zabezpieczeń wtyczek oraz systemu WordPress.