CVE-2025-3949: Nieautoryzowany dostęp do danych w wtyczce Website Builder by SeedProd
Luka w wtyczce Website Builder by SeedProd umożliwia uwierzytelnionym użytkownikom odczyt rewizji stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 43.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Website Builder by SeedProd dla WordPressa posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczytanie zawartości dowolnych rewizji stron docelowych. Problem wynika z braku odpowiedniej kontroli uprawnień w funkcji 'seedprod_lite_get_revisisons' we wszystkich wersjach do 6.18.15 włącznie.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych stron docelowych, co może prowadzić do wycieku poufnych informacji lub ujawnienia treści przed ich publikacją. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego zweryfikowania i ograniczenia dostępu, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Website Builder by SeedProd i ich zastosowanie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz wyższego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.