CVE-2025-12540: Ujawnienie wrażliwych danych w wtyczce ShareThis Dashboard dla Google Analytics w WordPress
Luka CVE-2025-12540 w wtyczce ShareThis Dashboard dla Google Analytics ujawnia dane uwierzytelniające. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.7 MEDIUM
- EPSS
- 14.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShareThis Dashboard dla Google Analytics w WordPress do wersji 3.2.4 przechowuje client_ID i client_secret Google Analytics w postaci jawnego tekstu w publicznie dostępnym kodzie źródłowym. Atakujący może wykorzystać to do nakłonienia administratora do kliknięcia specjalnie spreparowanego linku, co skutkuje udostępnieniem tokena autoryzacyjnego z Google Analytics złośliwej stronie.
Wpływ biznesowy
Eksponowanie poufnych danych uwierzytelniających wtyczki może prowadzić do nieautoryzowanego dostępu do konta Google Analytics, co zagraża integralności i poufności danych analitycznych. Administratorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona umożliwić ataki socjotechniczne i narażać firmowe dane na wyciek.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShareThis Dashboard i jej instalację, jeśli dostępna jest wersja po 3.2.4. W przypadku braku aktualizacji należy ograniczyć dostęp do kodu źródłowego wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania podejrzanych linków. Warto również rozważyć audyt uprawnień i przegląd konfiguracji Google Analytics.