CVE-2025-3453: Ujawnienie wrażliwych danych w wtyczce Password Protected dla WordPress
Luka w wtyczce Password Protected dla WordPress umożliwia wyciek chronionych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Password Protected do WordPressa (do wersji 2.7.7 włącznie) posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do chronionych treści, jeśli włączona jest opcja 'Use Transient'. Luka dotyczy funkcji 'password_protected_cookie' i pozwala na wyciek wrażliwych informacji.
Wpływ biznesowy
Dla operatorów stron i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do chronionych danych, co może prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania klientów. Luka ma średni poziom zagrożenia (CVSS 5.3), dlatego wymaga uwagi i odpowiednich działań zabezpieczających.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki warto rozważyć tymczasowe wyłączenie funkcji 'Use Transient' lub ograniczenie dostępu do chronionych treści. Dodatkowo należy monitorować logi serwera pod kątem podejrzanej aktywności i ograniczać ekspozycję serwisu w sieci.