CVE-2025-13528: Nieautoryzowany dostęp do danych w wtyczce Feedback Modal for Website WordPress

Luka w wtyczce Feedback Modal for Website WordPress umożliwia nieautoryzowany eksport danych opinii. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13528CVSS 5.3Web

CVE-2025-13528: Nieautoryzowany dostęp do danych w wtyczce Feedback Modal for Website WordPress

Luka w wtyczce Feedback Modal for Website WordPress umożliwia nieautoryzowany eksport danych opinii. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
18.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Feedback Modal for Website dla WordPress do wersji 1.0.1 ma lukę umożliwiającą nieautoryzowanym użytkownikom eksportowanie wszystkich danych opinii w formacie CSV lub JSON poprzez brak odpowiedniej kontroli uprawnień w funkcji 'handle_export'.

Wpływ biznesowy

Luka pozwala atakującym bez uwierzytelnienia na wyeksportowanie poufnych danych opinii klientów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych oraz potencjalne konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na ataki. Priorytetem jest szybkie wdrożenie poprawek lub zastosowanie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS