CVE-2025-1322: luka w wtyczce WP-Recall umożliwiająca wyciek informacji
Luka w wtyczce WP-Recall umożliwia nieautoryzowany dostęp do prywatnych i chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPressa do wersji 16.26.10 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów poprzez shortcode 'feed'. Luka wynika z niewystarczających ograniczeń dotyczących dozwolonych wpisów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych treści, które powinny być niedostępne, co może prowadzić do naruszenia poufności danych. Właściciele stron i administratorzy powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanej aktywności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Recall u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do shortcode 'feed' oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia kontroli dostępu do treści chronionych.