CVE-2025-1528: Nieautoryzowany dostęp do danych w wtyczce Search & Filter Pro dla WordPress

Luka w wtyczce Search & Filter Pro pozwala użytkownikom subskrybenta na nieautoryzowany odczyt metadanych postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1528CVSS 4.3CMS

CVE-2025-1528: Nieautoryzowany dostęp do danych w wtyczce Search & Filter Pro dla WordPress

Luka w wtyczce Search & Filter Pro pozwala użytkownikom subskrybenta na nieautoryzowany odczyt metadanych postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Search & Filter Pro dla WordPress do wersji 2.5.19 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak odpowiedniej weryfikacji uprawnień w funkcji 'get_meta_values' pozwala użytkownikom z poziomem subskrybenta i wyższym na odczyt wartości dowolnych metadanych wpisów.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji przechowywanych w metadanych postów, co stanowi ryzyko dla prywatności i integralności danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Search & Filter Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z odczytem metadanych. Dodatkowo warto rozważyć audyt uprawnień użytkowników i wprowadzenie zasad minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS