CVE-2025-1322: luka w wtyczce WP-Recall umożliwiająca wyciek informacji

Luka w wtyczce WP-Recall umożliwia nieautoryzowany dostęp do prywatnych i chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1322CVSS 4.3Web

CVE-2025-1322: luka w wtyczce WP-Recall umożliwiająca wyciek informacji

Luka w wtyczce WP-Recall umożliwia nieautoryzowany dostęp do prywatnych i chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
34.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-recall

Co wiadomo

Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPressa do wersji 16.26.10 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów poprzez shortcode 'feed'. Luka wynika z niewystarczających ograniczeń dotyczących dozwolonych wpisów.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych treści, które powinny być niedostępne, co może prowadzić do naruszenia poufności danych. Właściciele stron i administratorzy powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanej aktywności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Recall u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do shortcode 'feed' oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia kontroli dostępu do treści chronionych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS