CVE-2025-1528: Nieautoryzowany dostęp do danych w wtyczce Search & Filter Pro dla WordPress
Luka w wtyczce Search & Filter Pro pozwala użytkownikom subskrybenta na nieautoryzowany odczyt metadanych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Search & Filter Pro dla WordPress do wersji 2.5.19 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak odpowiedniej weryfikacji uprawnień w funkcji 'get_meta_values' pozwala użytkownikom z poziomem subskrybenta i wyższym na odczyt wartości dowolnych metadanych wpisów.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji przechowywanych w metadanych postów, co stanowi ryzyko dla prywatności i integralności danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Search & Filter Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z odczytem metadanych. Dodatkowo warto rozważyć audyt uprawnień użytkowników i wprowadzenie zasad minimalnego dostępu.