CVE-2025-5526: luka w wtyczce BuddyPress Docs umożliwiająca dostęp do plików innych użytkowników

Wtyczka BuddyPress Docs przed 2.2.5 umożliwia zalogowanym użytkownikom dostęp do plików innych. Sprawdź zalecenia dotyczące zabezpieczeń.
CVE-2025-5526CVSS 4.3CMS

CVE-2025-5526: luka w wtyczce BuddyPress Docs umożliwiająca dostęp do plików innych użytkowników

Wtyczka BuddyPress Docs przed 2.2.5 umożliwia zalogowanym użytkownikom dostęp do plików innych. Sprawdź zalecenia dotyczące zabezpieczeń.

CVSS
4.3 MEDIUM
EPSS
13.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddypress docs

Co wiadomo

Wtyczka BuddyPress Docs do WordPressa w wersjach przed 2.2.5 nie posiada odpowiednich mechanizmów kontroli dostępu, co pozwala zalogowanym użytkownikom na przeglądanie i pobieranie plików należących do innych użytkowników.

Wpływ biznesowy

Niewłaściwa kontrola dostępu w wtyczce BuddyPress Docs może prowadzić do nieautoryzowanego ujawnienia danych, co stanowi ryzyko dla prywatności użytkowników i może naruszać polityki bezpieczeństwa firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne wycieki danych i ich wpływ na reputację oraz zgodność z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki BuddyPress Docs do wersji 2.2.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS