CVE-2025-14943: Ujawnienie wrażliwych informacji w wtyczce Blog2Social dla WordPress
Luka w wtyczce Blog2Social dla WordPress umożliwia dostęp do prywatnych postów użytkownikom z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.7.2 ma lukę umożliwiającą ujawnienie wrażliwych danych. Błąd polega na niewłaściwej weryfikacji uprawnień w funkcji 'getShipItemFullText', co pozwala użytkownikom z poziomu subskrybenta na dostęp do chronionych, prywatnych lub roboczych postów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress korzystających z tej wtyczki, co zagraża prywatności i bezpieczeństwu danych. Atakujący z kontem subskrybenta mogą wyciągać informacje z postów chronionych hasłem lub nieopublikowanych, co może skutkować wyciekiem danych i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd uprawnień użytkowników i ograniczenie dostępu do poufnych treści również pomoże zminimalizować ryzyko.