CVE-2025-9218: Wycieki informacji w wtyczce rtMedia dla WordPress przy aktywnym Godam
CVE-2025-9218 to luka w rtMedia dla WordPress umożliwiająca nieautoryzowany dostęp do prywatnych mediów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.7 LOW
- EPSS
- 19.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka rtMedia dla WordPress, BuddyPress i bbPress w wersjach 4.7.0 do 4.7.3 jest podatna na wyciek informacji z powodu braku autoryzacji w funkcji handle_rest_pre_dispatch() przy aktywnej wtyczce Godam. Umożliwia to nieautoryzowanym atakującym dostęp do mediów powiązanych z wersjami roboczymi lub prywatnymi wpisami.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia poufnych danych multimedialnych powiązanych z nieopublikowanymi lub prywatnymi treściami na stronach WordPress. Dla operatorów IT oznacza to ryzyko naruszenia prywatności i potencjalne szkody wizerunkowe, zwłaszcza jeśli takie dane są wrażliwe. Należy ocenić, czy wtyczka rtMedia jest używana w środowisku produkcyjnym i czy aktywna jest wtyczka Godam, aby właściwie oszacować ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki rtMedia oraz wtyczki Godam u dostawcy. W międzyczasie warto ograniczyć dostęp do API REST, monitorować logi pod kątem nieautoryzowanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki Godam, jeśli nie jest niezbędna. Priorytetowo należy wdrożyć poprawki i przeprowadzić audyt uprawnień dostępu do mediów.