CVE-2025-4390: Ujawnienie wrażliwych danych w wtyczce WP Private Content Plus dla WordPress
Wtyczka WP Private Content Plus do WordPress ujawnia wrażliwe dane w wersjach do 3.6.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Private Content Plus dla WordPress w wersjach do 3.6.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych informacji poprzez funkcję 'validate_restrictions'. Atakujący mogą wyodrębnić zawartość chronionych postów na stronach archiwów i kanałów.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonego ujawnienia poufnych treści, co zagraża prywatności użytkowników i może naruszyć polityki bezpieczeństwa firmy. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych oraz potencjalne szkody wizerunkowe i prawne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do archiwów i kanałów, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko.