CVE-2025-2252: luka w wtyczce Easy Digital Downloads dla WordPress

Luka w Easy Digital Downloads do 3.3.6.1 umożliwia nieautoryzowany dostęp do prywatnych tytułów pobrań. Zalecane aktualizacje i monitorowanie.
CVE-2025-2252CVSS 5.3Web

CVE-2025-2252: luka w wtyczce Easy Digital Downloads dla WordPress

Luka w Easy Digital Downloads do 3.3.6.1 umożliwia nieautoryzowany dostęp do prywatnych tytułów pobrań. Zalecane aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
28.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads

Co wiadomo

Wtyczka Easy Digital Downloads – eCommerce Payments and Subscriptions made easy dla WordPress do wersji 3.3.6.1 zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do prywatnych tytułów postów pobrań poprzez funkcję edd_ajax_get_download_title(). Skutki tej podatności są minimalne.

Wpływ biznesowy

Luka pozwala na ujawnienie poufnych informacji w postaci prywatnych tytułów pobrań, co może naruszyć prywatność danych i ujawnić informacje o produktach. Choć wpływ na biznes jest ograniczony, warto podjąć działania zapobiegawcze, aby uniknąć nieautoryzowanego dostępu do danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz ograniczyć ekspozycję serwisu na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS