CVE-2025-1508: luka w wtyczce WP Crowdfunding umożliwiająca nieautoryzowany dostęp do danych
Luka w WP Crowdfunding do 2.1.14 umożliwia pobranie wszystkich postów przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp crowdfunding
Co wiadomo
Wtyczka WP Crowdfunding dla WordPressa do wersji 2.1.14 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy akcji download_data. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na pobranie wszystkich treści postów na stronie, jeśli zainstalowany jest WooCommerce.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do pełnej zawartości postów witryny, co stanowi ryzyko wycieku danych i naruszenia prywatności. Operatorzy stron korzystających z WP Crowdfunding i WooCommerce powinni traktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień. Może to wpłynąć na reputację firmy oraz wymagać działań naprawczych i komunikacji z użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Crowdfunding u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z pobieraniem danych. Warto także rozważyć tymczasowe wyłączenie funkcji download_data, jeśli to możliwe, oraz przeprowadzić przegląd uprawnień użytkowników.