CVE-2025-12894: Wrażliwość na ujawnienie danych w wtyczce Import WP dla WordPress

Podatność CVE-2025-12894 w wtyczce Import WP umożliwia wyciek danych przez brak ochrony .htaccess. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12894CVSS 5.3CMS

CVE-2025-12894: Wrażliwość na ujawnienie danych w wtyczce Import WP dla WordPress

Podatność CVE-2025-12894 w wtyczce Import WP umożliwia wyciek danych przez brak ochrony .htaccess. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
16.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import WP – Export and Import CSV and XML files to WordPress jest podatna na ujawnienie wrażliwych informacji w wersjach do 2.14.17 włącznie. Luka wynika z funkcji importu/eksportu oraz braku ochrony .htaccess, co umożliwia nieautoryzowanym atakującym dostęp do danych eksportowanych i importowanych.

Wpływ biznesowy

Podatność może prowadzić do wycieku poufnych danych przechowywanych w katalogach /exportwp i /importwp, co stanowi ryzyko dla prywatności i bezpieczeństwa informacji. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć potencjalne skutki dla integralności i poufności danych oraz możliwe naruszenia zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogów /exportwp i /importwp poprzez odpowiednie reguły serwera, np. dodanie ochrony .htaccess, oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetowo traktuj aktualizacje i audyt zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS