CVE-2025-13215: Ujawnienie informacji w wtyczce Shortcodes and extra features for Phlox theme dla WordPress
Luka CVE-2025-13215 w wtyczce Phlox WordPress umożliwia nieautoryzowany dostęp do tytułów szkiców postów. Sprawdź zalecenia zabezpieczeń.
- CVSS
- 5.3 MEDIUM
- EPSS
- 11.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shortcodes and extra features for Phlox theme dla WordPress do wersji 2.17.13 zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do tytułów szkiców postów poprzez funkcję auxels_ajax_search. Luka wynika z niewystarczających ograniczeń dotyczących dostępności postów.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia poufnych informacji o szkicach postów, które nie powinny być dostępne publicznie. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych i potencjalne naruszenie prywatności treści. Warto ocenić ryzyko i priorytetyzować działania zabezpieczające, zwłaszcza w środowiskach z aktywną wtyczką Phlox.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Shortcodes and extra features for Phlox theme i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję funkcji auxels_ajax_search, monitorować logi pod kątem podejrzanych zapytań oraz weryfikować uprawnienia dostępu do szkiców postów. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.