CVE-2025-13920: WP Directory Kit narażony na ujawnienie wrażliwych danych
Wtyczka WP Directory Kit do WordPressa umożliwia nieautoryzowany dostęp do adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 48.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Directory Kit dla WordPressa do wersji 1.4.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do adresów e-mail użytkowników z określonymi rolami. Luka występuje poprzez handler AJAX wdk_public_action.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą pozyskać adresy e-mail użytkowników, co może prowadzić do zwiększonej liczby ataków phishingowych oraz naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych osobowych i jego wpływ na reputację oraz zgodność z przepisami o ochronie danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Directory Kit u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wdk_public_action, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć widoczność ról użytkowników specyficznych dla Directory Kit.