WP Register Profile With Shortcode narażony na wyciek wrażliwych danych (CVE-2025-4593)
Wtyczka WP Register Profile With Shortcode do WordPress umożliwia wyciek wrażliwych danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Register Profile With Shortcode dla WordPress w wersjach do 3.6.2 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wyciąganie wrażliwych danych z metadanych użytkowników, takich jak hashowane hasła i nazwy użytkowników, poprzez shortcode 'rp_user_data'.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą pozyskać poufne informacje użytkowników, co stwarza ryzyko naruszenia prywatności i bezpieczeństwa danych. Może to prowadzić do eskalacji uprawnień lub dalszych ataków na infrastrukturę WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Register Profile With Shortcode u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności związanej z shortcode 'rp_user_data'. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji narażonych na wyciek danych.