CVE-2025-2252: luka w wtyczce Easy Digital Downloads dla WordPress
Luka w Easy Digital Downloads do 3.3.6.1 umożliwia nieautoryzowany dostęp do prywatnych tytułów pobrań. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads
Co wiadomo
Wtyczka Easy Digital Downloads – eCommerce Payments and Subscriptions made easy dla WordPress do wersji 3.3.6.1 zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do prywatnych tytułów postów pobrań poprzez funkcję edd_ajax_get_download_title(). Skutki tej podatności są minimalne.
Wpływ biznesowy
Luka pozwala na ujawnienie poufnych informacji w postaci prywatnych tytułów pobrań, co może naruszyć prywatność danych i ujawnić informacje o produktach. Choć wpływ na biznes jest ograniczony, warto podjąć działania zapobiegawcze, aby uniknąć nieautoryzowanego dostępu do danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz ograniczyć ekspozycję serwisu na zewnątrz.