CVE-2025-13973: Ujawnienie wrażliwych danych w wtyczce StickEasy Protected Contact Form dla WordPress

Wtyczka StickEasy Protected Contact Form dla WordPress ujawnia dane użytkowników poprzez publicznie dostępne logi spamu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13973CVSS 5.3Web

CVE-2025-13973: Ujawnienie wrażliwych danych w wtyczce StickEasy Protected Contact Form dla WordPress

Wtyczka StickEasy Protected Contact Form dla WordPress ujawnia dane użytkowników poprzez publicznie dostępne logi spamu. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka StickEasy Protected Contact Form dla WordPress w wersjach do 1.0.2 włącznie umożliwia nieautoryzowany dostęp do logów wykrywania spamu, które zawierają wrażliwe dane takie jak adresy IP odwiedzających, adresy e-mail oraz fragmenty komentarzy oznaczonych jako spam. Plik z logami jest przechowywany w publicznie dostępnym, przewidywalnym miejscu.

Wpływ biznesowy

Dostęp do tych informacji przez nieuprawnione osoby może prowadzić do naruszenia prywatności użytkowników oraz wykorzystania danych do dalszych ataków phishingowych lub spamowych. Operatorzy stron korzystających z tej wtyczki powinni traktować to jako zagrożenie dla bezpieczeństwa danych osobowych i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogu z logami, usunąć istniejące pliki logów oraz monitorować system pod kątem nieautoryzowanych pobrań. Warto także przeprowadzić przegląd logów serwera i zwiększyć świadomość zespołu IT na temat tego typu zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS