CVE-2025-13660: Ujawnianie adresów e-mail użytkowników w wtyczce Guest Support dla WordPress

Luka w wtyczce Guest Support WordPress umożliwia nieautoryzowane ujawnianie adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13660CVSS 5.3Web

CVE-2025-13660: Ujawnianie adresów e-mail użytkowników w wtyczce Guest Support dla WordPress

Luka w wtyczce Guest Support WordPress umożliwia nieautoryzowane ujawnianie adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
22.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Guest Support dla WordPress w wersjach do 1.2.3 włącznie posiada lukę umożliwiającą nieautoryzowane ujawnianie adresów e-mail użytkowników. Luka wynika z publicznego punktu końcowego AJAX, który pozwala na wyszukiwanie i pobieranie adresów e-mail bez żadnej autoryzacji.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zidentyfikować konta użytkowników i pozyskać ich adresy e-mail, co może prowadzić do zwiększonego ryzyka phishingu i innych ataków socjotechnicznych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć wpływ na prywatność użytkowników oraz potencjalne naruszenia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Guest Support i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do punktu AJAX, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków minimalizujących ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS