CVE-2025-13215: Ujawnienie informacji w wtyczce Shortcodes and extra features for Phlox theme dla WordPress

Luka CVE-2025-13215 w wtyczce Phlox WordPress umożliwia nieautoryzowany dostęp do tytułów szkiców postów. Sprawdź zalecenia zabezpieczeń.
CVE-2025-13215CVSS 5.3Web

CVE-2025-13215: Ujawnienie informacji w wtyczce Shortcodes and extra features for Phlox theme dla WordPress

Luka CVE-2025-13215 w wtyczce Phlox WordPress umożliwia nieautoryzowany dostęp do tytułów szkiców postów. Sprawdź zalecenia zabezpieczeń.

CVSS
5.3 MEDIUM
EPSS
11.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shortcodes and extra features for Phlox theme dla WordPress do wersji 2.17.13 zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do tytułów szkiców postów poprzez funkcję auxels_ajax_search. Luka wynika z niewystarczających ograniczeń dotyczących dostępności postów.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia poufnych informacji o szkicach postów, które nie powinny być dostępne publicznie. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych i potencjalne naruszenie prywatności treści. Warto ocenić ryzyko i priorytetyzować działania zabezpieczające, zwłaszcza w środowiskach z aktywną wtyczką Phlox.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Shortcodes and extra features for Phlox theme i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję funkcji auxels_ajax_search, monitorować logi pod kątem podejrzanych zapytań oraz weryfikować uprawnienia dostępu do szkiców postów. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS