CVE-2025-13920: WP Directory Kit narażony na ujawnienie wrażliwych danych

Wtyczka WP Directory Kit do WordPressa umożliwia nieautoryzowany dostęp do adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13920CVSS 5.3CMS

CVE-2025-13920: WP Directory Kit narażony na ujawnienie wrażliwych danych

Wtyczka WP Directory Kit do WordPressa umożliwia nieautoryzowany dostęp do adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
48.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Directory Kit dla WordPressa do wersji 1.4.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do adresów e-mail użytkowników z określonymi rolami. Luka występuje poprzez handler AJAX wdk_public_action.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą pozyskać adresy e-mail użytkowników, co może prowadzić do zwiększonej liczby ataków phishingowych oraz naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych osobowych i jego wpływ na reputację oraz zgodność z przepisami o ochronie danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Directory Kit u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wdk_public_action, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć widoczność ról użytkowników specyficznych dla Directory Kit.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS