CVE-2025-12512: Luka w wtyczce GenerateBlocks dla WordPress umożliwiająca wyciek danych
Wtyczka GenerateBlocks do WordPress umożliwia wyciek danych osobowych przez brak kontroli autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GenerateBlocks do WordPressa w wersjach do 2.1.2 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor na dostęp do danych osobowych innych użytkowników poprzez brak odpowiednich kontroli autoryzacji na poziomie obiektów. Atakujący mogą uzyskać dostęp do wrażliwych informacji, takich jak imiona, e-maile czy adresy zapisane w meta danych użytkowników.
Wpływ biznesowy
Ta luka umożliwia osobom z niskimi uprawnieniami w systemie WordPress wykradanie danych osobowych administratorów i innych użytkowników, co może prowadzić do naruszeń prywatności, ataków phishingowych oraz przejęć kont. W środowiskach wykorzystujących WooCommerce ryzyko jest większe ze względu na przechowywanie wrażliwych danych kontaktowych w meta danych użytkowników. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GenerateBlocks i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i niżej oraz monitorować logi pod kątem nietypowych zapytań do REST API. Dodatkowo warto rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu do danych wrażliwych.