CVE-2025-5760: Wycieki haseł w wtyczce Simple History dla WordPress

Wtyczka Simple History dla WordPress przed 5.8.1 ujawnia hasła w logach. Zalecana szybka aktualizacja i ograniczenie dostępu do logów.
CVE-2025-5760CVSS 4.9CMS

CVE-2025-5760: Wycieki haseł w wtyczce Simple History dla WordPress

Wtyczka Simple History dla WordPress przed 5.8.1 ujawnia hasła w logach. Zalecana szybka aktualizacja i ograniczenie dostępu do logów.

CVSS
4.9 MEDIUM
EPSS
30.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple History dla WordPress w wersjach przed 5.8.1 narażona jest na wyciek wrażliwych danych poprzez tryb Detective Mode. Funkcja append_debug_info_to_context() nieprawidłowo przetwarza dane, zapisując hasła w postaci jawnej w logach przy każdym zdarzeniu logowania.

Wpływ biznesowy

Atakujący z uprawnieniami uwierzytelnionego użytkownika lub każdy użytkownik generujący zdarzenie logowania może mieć swoje hasło zapisane w logach w formie niezaszyfrowanej. Administratorzy lub osoby z dostępem do bazy danych mogą odczytać te hasła, co stwarza poważne ryzyko naruszenia bezpieczeństwa i prywatności użytkowników oraz potencjalne dalsze ataki na infrastrukturę.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Simple History do wersji 5.8.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do logów, przeglądnąć istniejące zapisy pod kątem wycieków haseł oraz rozważyć wyłączenie trybu Detective Mode. Należy również monitorować oficjalne komunikaty producenta w celu uzyskania dalszych wskazówek dotyczących zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS