CVE-2025-5760: Wycieki haseł w wtyczce Simple History dla WordPress
Wtyczka Simple History dla WordPress przed 5.8.1 ujawnia hasła w logach. Zalecana szybka aktualizacja i ograniczenie dostępu do logów.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple History dla WordPress w wersjach przed 5.8.1 narażona jest na wyciek wrażliwych danych poprzez tryb Detective Mode. Funkcja append_debug_info_to_context() nieprawidłowo przetwarza dane, zapisując hasła w postaci jawnej w logach przy każdym zdarzeniu logowania.
Wpływ biznesowy
Atakujący z uprawnieniami uwierzytelnionego użytkownika lub każdy użytkownik generujący zdarzenie logowania może mieć swoje hasło zapisane w logach w formie niezaszyfrowanej. Administratorzy lub osoby z dostępem do bazy danych mogą odczytać te hasła, co stwarza poważne ryzyko naruszenia bezpieczeństwa i prywatności użytkowników oraz potencjalne dalsze ataki na infrastrukturę.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Simple History do wersji 5.8.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do logów, przeglądnąć istniejące zapisy pod kątem wycieków haseł oraz rozważyć wyłączenie trybu Detective Mode. Należy również monitorować oficjalne komunikaty producenta w celu uzyskania dalszych wskazówek dotyczących zabezpieczeń.