CVE-2025-14943: Ujawnienie wrażliwych informacji w wtyczce Blog2Social dla WordPress

Luka w wtyczce Blog2Social dla WordPress umożliwia dostęp do prywatnych postów użytkownikom z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14943CVSS 4.3Web

CVE-2025-14943: Ujawnienie wrażliwych informacji w wtyczce Blog2Social dla WordPress

Luka w wtyczce Blog2Social dla WordPress umożliwia dostęp do prywatnych postów użytkownikom z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.7.2 ma lukę umożliwiającą ujawnienie wrażliwych danych. Błąd polega na niewłaściwej weryfikacji uprawnień w funkcji 'getShipItemFullText', co pozwala użytkownikom z poziomu subskrybenta na dostęp do chronionych, prywatnych lub roboczych postów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress korzystających z tej wtyczki, co zagraża prywatności i bezpieczeństwu danych. Atakujący z kontem subskrybenta mogą wyciągać informacje z postów chronionych hasłem lub nieopublikowanych, co może skutkować wyciekiem danych i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd uprawnień użytkowników i ograniczenie dostępu do poufnych treści również pomoże zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS