CVE-2025-13973: Ujawnienie wrażliwych danych w wtyczce StickEasy Protected Contact Form dla WordPress
Wtyczka StickEasy Protected Contact Form dla WordPress ujawnia dane użytkowników poprzez publicznie dostępne logi spamu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka StickEasy Protected Contact Form dla WordPress w wersjach do 1.0.2 włącznie umożliwia nieautoryzowany dostęp do logów wykrywania spamu, które zawierają wrażliwe dane takie jak adresy IP odwiedzających, adresy e-mail oraz fragmenty komentarzy oznaczonych jako spam. Plik z logami jest przechowywany w publicznie dostępnym, przewidywalnym miejscu.
Wpływ biznesowy
Dostęp do tych informacji przez nieuprawnione osoby może prowadzić do naruszenia prywatności użytkowników oraz wykorzystania danych do dalszych ataków phishingowych lub spamowych. Operatorzy stron korzystających z tej wtyczki powinni traktować to jako zagrożenie dla bezpieczeństwa danych osobowych i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogu z logami, usunąć istniejące pliki logów oraz monitorować system pod kątem nieautoryzowanych pobrań. Warto także przeprowadzić przegląd logów serwera i zwiększyć świadomość zespołu IT na temat tego typu zagrożeń.