CVE-2025-15525: Nieautoryzowany dostęp do danych w wtyczce Ajax Load More dla WordPress

Luka w Ajax Load More dla WordPress pozwala na nieautoryzowany dostęp do prywatnych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-15525CVSS 5.3Web

CVE-2025-15525: Nieautoryzowany dostęp do danych w wtyczce Ajax Load More dla WordPress

Luka w Ajax Load More dla WordPress pozwala na nieautoryzowany dostęp do prywatnych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
18.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ajax Load More – Infinite Scroll, Load More, & Lazy Load dla WordPress do wersji 7.8.1 ma lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do tytułów i fragmentów prywatnych, szkicowych, oczekujących, zaplanowanych oraz usuniętych wpisów. Problem wynika z błędnej autoryzacji w funkcji parse_custom_args().

Wpływ biznesowy

Luka umożliwia osobom nieuprawnionym ujawnienie części treści chronionych wpisów na stronie opartej na WordPress z zainstalowaną podatną wersją wtyczki. Może to prowadzić do wycieku poufnych informacji i naruszenia prywatności danych, co negatywnie wpływa na reputację i bezpieczeństwo serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ajax Load More i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie funkcji korzystających z parse_custom_args(). Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS