CVE-2025-12732: WP Import – Ultimate CSV XML Importer dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych

Luka w wtyczce WP Import dla WordPress umożliwia wyciek kluczy API OpenAI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12732CVSS 4.3Web

CVE-2025-12732: WP Import – Ultimate CSV XML Importer dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych

Luka w wtyczce WP Import dla WordPress umożliwia wyciek kluczy API OpenAI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
16.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Import – Ultimate CSV XML Importer dla WordPress do wersji 7.33 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do funkcji showsetting(). Atakujący z uprawnieniami autora lub wyższymi mogą wyodrębnić wrażliwe dane, takie jak klucze API OpenAI skonfigurowane w panelu administracyjnym wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji, co zagraża bezpieczeństwu aplikacji i danych firmowych. Nieautoryzowany dostęp do kluczy API może skutkować nadużyciami usług zewnętrznych, generując dodatkowe koszty lub naruszając polityki bezpieczeństwa. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować, aby chronić infrastrukturę WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować konfigurację kluczy API. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i monitorowanie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS