CVE-2025-13006: Ujawnienie wrażliwych danych w wtyczce SurveyFunnel dla WordPress

Wtyczka SurveyFunnel do WordPress umożliwia nieautoryzowany dostęp do danych ankiet przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13006CVSS 5.3Web

CVE-2025-13006: Ujawnienie wrażliwych danych w wtyczce SurveyFunnel dla WordPress

Wtyczka SurveyFunnel do WordPress umożliwia nieautoryzowany dostęp do danych ankiet przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SurveyFunnel dla WordPress w wersjach do 1.1.5 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych z odpowiedzi ankiet poprzez niezabezpieczone endpointy REST API. Atakujący mogą wyodrębnić poufne informacje bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do wycieku danych osobowych lub innych wrażliwych informacji zebranych w ankietach, co naraża organizacje na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ekspozycją danych i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SurveyFunnel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów REST API, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji danych. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS