CVE-2025-1481: luka w wtyczce Shortcode Cleaner Lite umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2025-1481 w wtyczce Shortcode Cleaner Lite umożliwia nieautoryzowany eksport danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcode cleaner lite
Co wiadomo
Wtyczka Shortcode Cleaner Lite dla WordPressa posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji download_backup() we wszystkich wersjach do 1.0.9 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą eksportować dowolne opcje.
Wpływ biznesowy
Luka pozwala na wyciek konfiguracji i opcji witryny WordPress, co może prowadzić do ujawnienia poufnych informacji lub ułatwić dalsze ataki. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy o niskich uprawnieniach. Niezabezpieczone środowiska mogą narazić się na utratę integralności danych i naruszenie prywatności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Shortcode Cleaner Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent lub wyłączyć funkcję eksportu kopii zapasowych. Dodatkowo warto przejrzeć logi systemowe pod kątem podejrzanych działań oraz monitorować dostęp do panelu administracyjnego.