CVE-2025-12770: Nieautoryzowane ujawnienie danych w wtyczce New User Approve dla WordPress
Wtyczka New User Approve do WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka New User Approve dla WordPress do wersji 3.0.9 ma lukę umożliwiającą nieautoryzowany dostęp do danych osobowych użytkowników poprzez niewystarczającą walidację klucza API. Atakujący mogą wykorzystać błąd porównania typu w PHP, aby uzyskać nazwy użytkowników i adresy e-mail za pomocą endpointów Zapier REST API, jeśli klucz Zapier API nie został skonfigurowany.
Wpływ biznesowy
Luka pozwala na ujawnienie danych osobowych użytkowników, co może naruszyć prywatność i zasady ochrony danych w organizacji. Może to prowadzić do utraty zaufania klientów oraz potencjalnych konsekwencji prawnych związanych z naruszeniem RODO lub innych regulacji. Operatorzy stron WordPress powinni zwrócić uwagę na bezpieczeństwo wtyczek i ograniczyć ekspozycję API.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki New User Approve i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do endpointów Zapier REST API, skonfigurować klucz Zapier API oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić audyt bezpieczeństwa i priorytetyzować działania naprawcze.