CVE-2025-14437: Wrażliwość na ujawnienie wrażliwych danych w wtyczce Hummingbird Performance dla WordPress
Wtyczka Hummingbird Performance WordPress do 3.18.0 narażona na wyciek danych, w tym poświadczeń Cloudflare. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 78.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hummingbird Performance dla WordPress w wersjach do 3.18.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych informacji, w tym poświadczeń API Cloudflare, poprzez funkcję 'request'.
Wpływ biznesowy
Luka ta może prowadzić do wycieku kluczowych danych uwierzytelniających, co zagraża bezpieczeństwu infrastruktury internetowej i może skutkować dalszymi atakami na systemy korzystające z tych poświadczeń. Operatorzy stron opartych na WordPress powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z wtyczki Hummingbird Performance.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hummingbird Performance i ich wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd i rotację poświadczeń API Cloudflare. Priorytetowo traktuj działania zabezpieczające i audyt środowiska.