CVE-2025-15520: Ujawnienie danych w wtyczce RegistrationMagic dla WordPress

Luka w RegistrationMagic WordPress umożliwia dostęp do danych subskrybentom. Zalecana aktualizacja do wersji 6.0.7.2.
CVE-2025-15520CVSS 4.3CMS

CVE-2025-15520: Ujawnienie danych w wtyczce RegistrationMagic dla WordPress

Luka w RegistrationMagic WordPress umożliwia dostęp do danych subskrybentom. Zalecana aktualizacja do wersji 6.0.7.2.

CVSS
4.3 MEDIUM
EPSS
6.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RegistrationMagic dla WordPress w wersjach przed 6.0.7.2 sprawdza tokeny nonce, ale nie weryfikuje uprawnień użytkowników, co pozwala subskrybentom i wyższym rolom na dostęp do niektórych wrażliwych danych.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do poufnych informacji przez użytkowników z podstawowymi uprawnieniami, co zwiększa ryzyko wycieku danych i naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni ocenić potencjalne zagrożenia dla swoich systemów i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki RegistrationMagic do wersji 6.0.7.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd uprawnień i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS