CVE-2025-12732: WP Import – Ultimate CSV XML Importer dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych
Luka w wtyczce WP Import dla WordPress umożliwia wyciek kluczy API OpenAI. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Import – Ultimate CSV XML Importer dla WordPress do wersji 7.33 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do funkcji showsetting(). Atakujący z uprawnieniami autora lub wyższymi mogą wyodrębnić wrażliwe dane, takie jak klucze API OpenAI skonfigurowane w panelu administracyjnym wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji, co zagraża bezpieczeństwu aplikacji i danych firmowych. Nieautoryzowany dostęp do kluczy API może skutkować nadużyciami usług zewnętrznych, generując dodatkowe koszty lub naruszając polityki bezpieczeństwa. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować, aby chronić infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować konfigurację kluczy API. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i monitorowanie środowiska.