CVE-2025-3924: Nieautoryzowany dostęp do danych w wtyczce PeproDev Ultimate Profile Solutions dla WordPress

Luka w wtyczce PeproDev Ultimate Profile Solutions umożliwia nieautoryzowany dostęp do adresów e-mail użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3924CVSS 5.3Web

CVE-2025-3924: Nieautoryzowany dostęp do danych w wtyczce PeproDev Ultimate Profile Solutions dla WordPress

Luka w wtyczce PeproDev Ultimate Profile Solutions umożliwia nieautoryzowany dostęp do adresów e-mail użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PeproDev Ultimate Profile Solutions dla WordPress posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez publiczny endpoint resetowania hasła. Atakujący mogą na podstawie nazwy użytkownika uzyskać adresy e-mail dowolnych użytkowników, w tym administratorów, bez weryfikacji tożsamości.

Wpływ biznesowy

Luka pozwala na ujawnienie adresów e-mail użytkowników, co może prowadzić do dalszych ataków phishingowych lub innych form nadużyć. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu resetowania hasła, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć dodatkowe zabezpieczenia uwierzytelniające dla operacji związanych z resetowaniem haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS