CVE-2025-15525: Nieautoryzowany dostęp do danych w wtyczce Ajax Load More dla WordPress
Luka w Ajax Load More dla WordPress pozwala na nieautoryzowany dostęp do prywatnych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ajax Load More – Infinite Scroll, Load More, & Lazy Load dla WordPress do wersji 7.8.1 ma lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do tytułów i fragmentów prywatnych, szkicowych, oczekujących, zaplanowanych oraz usuniętych wpisów. Problem wynika z błędnej autoryzacji w funkcji parse_custom_args().
Wpływ biznesowy
Luka umożliwia osobom nieuprawnionym ujawnienie części treści chronionych wpisów na stronie opartej na WordPress z zainstalowaną podatną wersją wtyczki. Może to prowadzić do wycieku poufnych informacji i naruszenia prywatności danych, co negatywnie wpływa na reputację i bezpieczeństwo serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ajax Load More i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie funkcji korzystających z parse_custom_args(). Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.