CVE-2025-9218: Wycieki informacji w wtyczce rtMedia dla WordPress przy aktywnym Godam

CVE-2025-9218 to luka w rtMedia dla WordPress umożliwiająca nieautoryzowany dostęp do prywatnych mediów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9218CVSS 3.7Web

CVE-2025-9218: Wycieki informacji w wtyczce rtMedia dla WordPress przy aktywnym Godam

CVE-2025-9218 to luka w rtMedia dla WordPress umożliwiająca nieautoryzowany dostęp do prywatnych mediów. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.7 LOW
EPSS
19.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka rtMedia dla WordPress, BuddyPress i bbPress w wersjach 4.7.0 do 4.7.3 jest podatna na wyciek informacji z powodu braku autoryzacji w funkcji handle_rest_pre_dispatch() przy aktywnej wtyczce Godam. Umożliwia to nieautoryzowanym atakującym dostęp do mediów powiązanych z wersjami roboczymi lub prywatnymi wpisami.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego ujawnienia poufnych danych multimedialnych powiązanych z nieopublikowanymi lub prywatnymi treściami na stronach WordPress. Dla operatorów IT oznacza to ryzyko naruszenia prywatności i potencjalne szkody wizerunkowe, zwłaszcza jeśli takie dane są wrażliwe. Należy ocenić, czy wtyczka rtMedia jest używana w środowisku produkcyjnym i czy aktywna jest wtyczka Godam, aby właściwie oszacować ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki rtMedia oraz wtyczki Godam u dostawcy. W międzyczasie warto ograniczyć dostęp do API REST, monitorować logi pod kątem nieautoryzowanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki Godam, jeśli nie jest niezbędna. Priorytetowo należy wdrożyć poprawki i przeprowadzić audyt uprawnień dostępu do mediów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS