Luka wtyczki WP SmartPay dla WordPress umożliwia dostęp do danych innych użytkowników

Wtyczka WP SmartPay dla WordPress ma lukę umożliwiającą uwierzytelnionym użytkownikom dostęp do danych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3851CVSS 4.3Web

Luka wtyczki WP SmartPay dla WordPress umożliwia dostęp do danych innych użytkowników

Wtyczka WP SmartPay dla WordPress ma lukę umożliwiającą uwierzytelnionym użytkownikom dostęp do danych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
15.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP SmartPay dla WordPress w wersjach od 1.1.0 do 2.7.13 posiada lukę typu Insecure Direct Object Reference w funkcji show(), co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dostęp do danych innych użytkowników, takich jak adres e-mail, imię i notatki.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego ujawnienia danych osobowych użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana do zarządzania danymi użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP SmartPay u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS