CVE-2025-13842: Błąd autoryzacji w wtyczce Breadcrumb NavXT dla WordPress

Luka w Breadcrumb NavXT do WordPress umożliwia nieautoryzowany dostęp do prywatnych wpisów przez manipulację parametrem post_id.
CVE-2025-13842CVSS 5.3Web

CVE-2025-13842: Błąd autoryzacji w wtyczce Breadcrumb NavXT dla WordPress

Luka w Breadcrumb NavXT do WordPress umożliwia nieautoryzowany dostęp do prywatnych wpisów przez manipulację parametrem post_id.

CVSS
5.3 MEDIUM
EPSS
24.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Breadcrumb NavXT do WordPress w wersjach do 7.5.0 włącznie posiada lukę umożliwiającą ominięcie autoryzacji poprzez manipulację parametrem post_id. Atakujący mogą przeglądać ścieżki okruszków nawigacyjnych dla szkiców lub prywatnych wpisów, ujawniając ich tytuły i strukturę.

Wpływ biznesowy

Luka pozwala nieautoryzowanym osobom na uzyskanie informacji o prywatnych lub roboczych wpisach, co może prowadzić do wycieku poufnych danych i naruszenia prywatności. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Breadcrumb NavXT u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress i monitorować logi pod kątem nietypowych zapytań z parametrem post_id. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS