CVE-2025-1502: Nieautoryzowany dostęp do ustawień wtyczki IP2Location Redirection dla WordPress
Nieautoryzowany dostęp do ustawień wtyczki IP2Location Redirection w WordPress do wersji 1.33.3. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka IP2Location Redirection dla WordPress do wersji 1.33.3 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień przy akcji AJAX 'download_ip2location_redirection_backup'. Atakujący mogą pobrać ustawienia wtyczki bez uwierzytelnienia.
Wpływ biznesowy
Luka pozwala na wyciek konfiguracji wtyczki, co może prowadzić do dalszych ataków lub ujawnienia informacji o środowisku WordPress. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w przypadku publicznie dostępnych instalacji WordPress z zainstalowaną wtyczką IP2Location Redirection.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki IP2Location Redirection i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych żądań związanych z akcją 'download_ip2location_redirection_backup'.