CVE-2025-13085: Błąd autoryzacji w wtyczce SiteSEO dla WordPress ujawnia wrażliwe dane

Luka w wtyczce SiteSEO dla WordPress pozwala na dostęp do wrażliwych danych klientów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13085CVSS 4.3Web

CVE-2025-13085: Błąd autoryzacji w wtyczce SiteSEO dla WordPress ujawnia wrażliwe dane

Luka w wtyczce SiteSEO dla WordPress pozwala na dostęp do wrażliwych danych klientów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
14.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SiteSEO – SEO Simplified dla WordPress w wersjach do 1.3.2 ma lukę w autoryzacji, która pozwala użytkownikom z uprawnieniami siteseo_manage na odczyt dowolnych metadanych postów, stron, załączników lub zamówień WooCommerce, nawet jeśli nie mają do nich uprawnień edycyjnych. W przypadku WooCommerce może to prowadzić do ujawnienia danych klientów, takich jak imiona, adresy e-mail, numery telefonów, adresy fizyczne i metody płatności.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką SiteSEO oraz WooCommerce luka ta może skutkować wyciekiem poufnych danych klientów, co naraża firmę na ryzyko naruszenia prywatności, utraty zaufania oraz potencjalnych sankcji prawnych. Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do informacji, które powinny być chronione, co może mieć negatywny wpływ na reputację i bezpieczeństwo danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować, czy używają wersji wtyczki SiteSEO do 1.3.2 i zapoznać się z zaleceniami producenta dotyczącymi aktualizacji lub łatek. W międzyczasie warto ograniczyć dostęp do funkcji siteseo_manage tylko do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie dziedziczenia danych wrażliwych w WooCommerce. Priorytetem jest szybkie wdrożenie poprawek i monitorowanie środowiska pod kątem nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS