CVE-2025-1481: luka w wtyczce Shortcode Cleaner Lite umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2025-1481 w wtyczce Shortcode Cleaner Lite umożliwia nieautoryzowany eksport danych przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2025-1481CVSS 6.5Web

CVE-2025-1481: luka w wtyczce Shortcode Cleaner Lite umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2025-1481 w wtyczce Shortcode Cleaner Lite umożliwia nieautoryzowany eksport danych przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
6.5 MEDIUM
EPSS
22.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcode cleaner lite

Co wiadomo

Wtyczka Shortcode Cleaner Lite dla WordPressa posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji download_backup() we wszystkich wersjach do 1.0.9 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą eksportować dowolne opcje.

Wpływ biznesowy

Luka pozwala na wyciek konfiguracji i opcji witryny WordPress, co może prowadzić do ujawnienia poufnych informacji lub ułatwić dalsze ataki. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy o niskich uprawnieniach. Niezabezpieczone środowiska mogą narazić się na utratę integralności danych i naruszenie prywatności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Shortcode Cleaner Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent lub wyłączyć funkcję eksportu kopii zapasowych. Dodatkowo warto przejrzeć logi systemowe pod kątem podejrzanych działań oraz monitorować dostęp do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS