CVE-2025-13842: Błąd autoryzacji w wtyczce Breadcrumb NavXT dla WordPress
Luka w Breadcrumb NavXT do WordPress umożliwia nieautoryzowany dostęp do prywatnych wpisów przez manipulację parametrem post_id.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Breadcrumb NavXT do WordPress w wersjach do 7.5.0 włącznie posiada lukę umożliwiającą ominięcie autoryzacji poprzez manipulację parametrem post_id. Atakujący mogą przeglądać ścieżki okruszków nawigacyjnych dla szkiców lub prywatnych wpisów, ujawniając ich tytuły i strukturę.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na uzyskanie informacji o prywatnych lub roboczych wpisach, co może prowadzić do wycieku poufnych danych i naruszenia prywatności. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Breadcrumb NavXT u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress i monitorować logi pod kątem nietypowych zapytań z parametrem post_id. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.