CVE-2025-12770: Nieautoryzowane ujawnienie danych w wtyczce New User Approve dla WordPress

Wtyczka New User Approve do WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12770CVSS 5.3Web

CVE-2025-12770: Nieautoryzowane ujawnienie danych w wtyczce New User Approve dla WordPress

Wtyczka New User Approve do WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
20.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka New User Approve dla WordPress do wersji 3.0.9 ma lukę umożliwiającą nieautoryzowany dostęp do danych osobowych użytkowników poprzez niewystarczającą walidację klucza API. Atakujący mogą wykorzystać błąd porównania typu w PHP, aby uzyskać nazwy użytkowników i adresy e-mail za pomocą endpointów Zapier REST API, jeśli klucz Zapier API nie został skonfigurowany.

Wpływ biznesowy

Luka pozwala na ujawnienie danych osobowych użytkowników, co może naruszyć prywatność i zasady ochrony danych w organizacji. Może to prowadzić do utraty zaufania klientów oraz potencjalnych konsekwencji prawnych związanych z naruszeniem RODO lub innych regulacji. Operatorzy stron WordPress powinni zwrócić uwagę na bezpieczeństwo wtyczek i ograniczyć ekspozycję API.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki New User Approve i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do endpointów Zapier REST API, skonfigurować klucz Zapier API oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić audyt bezpieczeństwa i priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS