CVE-2025-12681: Ujawnienie wrażliwych danych w wtyczce Comment Edit Core dla WordPress
Wtyczka Comment Edit Core WordPress do wersji 3.1.0 ujawnia dane użytkowników. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Comment Edit Core – Simple Comment Editing dla WordPressa do wersji 3.1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych informacji poprzez funkcję 'ajax_get_comment'. Atakujący mogą pozyskać dane takie jak identyfikatory użytkowników, adresy IP oraz adresy e-mail.
Wpływ biznesowy
Luka ta może prowadzić do naruszenia prywatności użytkowników oraz zwiększa ryzyko dalszych ataków ukierunkowanych na infrastrukturę WordPress. Administratorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z dużą liczbą użytkowników i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.