CVE-2025-1504: luka wtyczki Post Lockdown dla WordPress umożliwiająca wyciek informacji

Luka CVE-2025-1504 w wtyczce Post Lockdown WordPress pozwala na wyciek danych z chronionych wpisów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1504CVSS 4.3CMS

CVE-2025-1504: luka wtyczki Post Lockdown dla WordPress umożliwiająca wyciek informacji

Luka CVE-2025-1504 w wtyczce Post Lockdown WordPress pozwala na wyciek danych z chronionych wpisów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
post lockdown

Co wiadomo

Wtyczka Post Lockdown dla WordPress w wersjach do 4.0.2 włącznie ma lukę umożliwiającą ujawnienie informacji poprzez akcję AJAX 'pl_autocomplete'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do danych z chronionych hasłem, prywatnych lub szkicowych wpisów, do których nie powinni mieć dostępu.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress korzystających z wtyczki Post Lockdown, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy CMS powinni zweryfikować, czy używają podatnej wersji i ocenić ryzyko wycieku informacji, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Lockdown u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanej aktywności związanej z akcją AJAX 'pl_autocomplete'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS