CVE-2025-13085: Błąd autoryzacji w wtyczce SiteSEO dla WordPress ujawnia wrażliwe dane
Luka w wtyczce SiteSEO dla WordPress pozwala na dostęp do wrażliwych danych klientów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SiteSEO – SEO Simplified dla WordPress w wersjach do 1.3.2 ma lukę w autoryzacji, która pozwala użytkownikom z uprawnieniami siteseo_manage na odczyt dowolnych metadanych postów, stron, załączników lub zamówień WooCommerce, nawet jeśli nie mają do nich uprawnień edycyjnych. W przypadku WooCommerce może to prowadzić do ujawnienia danych klientów, takich jak imiona, adresy e-mail, numery telefonów, adresy fizyczne i metody płatności.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką SiteSEO oraz WooCommerce luka ta może skutkować wyciekiem poufnych danych klientów, co naraża firmę na ryzyko naruszenia prywatności, utraty zaufania oraz potencjalnych sankcji prawnych. Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do informacji, które powinny być chronione, co może mieć negatywny wpływ na reputację i bezpieczeństwo danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować, czy używają wersji wtyczki SiteSEO do 1.3.2 i zapoznać się z zaleceniami producenta dotyczącymi aktualizacji lub łatek. W międzyczasie warto ograniczyć dostęp do funkcji siteseo_manage tylko do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie dziedziczenia danych wrażliwych w WooCommerce. Priorytetem jest szybkie wdrożenie poprawek i monitorowanie środowiska pod kątem nadużyć.