CVE-2025-13006: Ujawnienie wrażliwych danych w wtyczce SurveyFunnel dla WordPress
Wtyczka SurveyFunnel do WordPress umożliwia nieautoryzowany dostęp do danych ankiet przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SurveyFunnel dla WordPress w wersjach do 1.1.5 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych z odpowiedzi ankiet poprzez niezabezpieczone endpointy REST API. Atakujący mogą wyodrębnić poufne informacje bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku danych osobowych lub innych wrażliwych informacji zebranych w ankietach, co naraża organizacje na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SurveyFunnel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów REST API, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji danych. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.