CVE-2025-3924: Nieautoryzowany dostęp do danych w wtyczce PeproDev Ultimate Profile Solutions dla WordPress
Luka w wtyczce PeproDev Ultimate Profile Solutions umożliwia nieautoryzowany dostęp do adresów e-mail użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PeproDev Ultimate Profile Solutions dla WordPress posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez publiczny endpoint resetowania hasła. Atakujący mogą na podstawie nazwy użytkownika uzyskać adresy e-mail dowolnych użytkowników, w tym administratorów, bez weryfikacji tożsamości.
Wpływ biznesowy
Luka pozwala na ujawnienie adresów e-mail użytkowników, co może prowadzić do dalszych ataków phishingowych lub innych form nadużyć. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu resetowania hasła, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć dodatkowe zabezpieczenia uwierzytelniające dla operacji związanych z resetowaniem haseł.