CVE-2025-12894: Wrażliwość na ujawnienie danych w wtyczce Import WP dla WordPress
Podatność CVE-2025-12894 w wtyczce Import WP umożliwia wyciek danych przez brak ochrony .htaccess. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import WP – Export and Import CSV and XML files to WordPress jest podatna na ujawnienie wrażliwych informacji w wersjach do 2.14.17 włącznie. Luka wynika z funkcji importu/eksportu oraz braku ochrony .htaccess, co umożliwia nieautoryzowanym atakującym dostęp do danych eksportowanych i importowanych.
Wpływ biznesowy
Podatność może prowadzić do wycieku poufnych danych przechowywanych w katalogach /exportwp i /importwp, co stanowi ryzyko dla prywatności i bezpieczeństwa informacji. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć potencjalne skutki dla integralności i poufności danych oraz możliwe naruszenia zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogów /exportwp i /importwp poprzez odpowiednie reguły serwera, np. dodanie ochrony .htaccess, oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetowo traktuj aktualizacje i audyt zabezpieczeń.