CVE-2025-1504: luka wtyczki Post Lockdown dla WordPress umożliwiająca wyciek informacji
Luka CVE-2025-1504 w wtyczce Post Lockdown WordPress pozwala na wyciek danych z chronionych wpisów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post lockdown
Co wiadomo
Wtyczka Post Lockdown dla WordPress w wersjach do 4.0.2 włącznie ma lukę umożliwiającą ujawnienie informacji poprzez akcję AJAX 'pl_autocomplete'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do danych z chronionych hasłem, prywatnych lub szkicowych wpisów, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress korzystających z wtyczki Post Lockdown, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy CMS powinni zweryfikować, czy używają podatnej wersji i ocenić ryzyko wycieku informacji, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Lockdown u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanej aktywności związanej z akcją AJAX 'pl_autocomplete'.