CVE-2025-14442: Ujawnienie wrażliwych danych w wtyczce Secure Copy Content Protection dla WordPress
Wtyczka Secure Copy Content Protection dla WordPress ujawnia dane użytkowników przez publiczne pliki CSV. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Secure Copy Content Protection i Content Locking dla WordPress do wersji 4.9.2 przechowuje eksportowane pliki CSV w publicznie dostępnym katalogu z przewidywalnymi nazwami. Pozwala to nieautoryzowanym osobom na dostęp do wrażliwych danych użytkowników, takich jak e-maile, adresy IP, nazwy użytkowników, role i lokalizacje.
Wpływ biznesowy
Narażenie na wyciek danych osobowych użytkowników może prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli przechowują dane osobowe lub wrażliwe informacje użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogu z eksportowanymi plikami CSV, przeglądnąć logi dostępu pod kątem nieautoryzowanych odczytów oraz rozważyć usunięcie lub przeniesienie plików CSV do bezpiecznego, niedostępnego publicznie miejsca.