Luka w wtyczce Maspik dla WordPress umożliwia nieautoryzowany eksport logów spamu

Wtyczka Maspik dla WordPress umożliwia subskrybentom eksport logów spamu bez odpowiednich uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9979CVSS 4.3Web

Luka w wtyczce Maspik dla WordPress umożliwia nieautoryzowany eksport logów spamu

Wtyczka Maspik dla WordPress umożliwia subskrybentom eksport logów spamu bez odpowiednich uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
13.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Maspik w wersji 2.5.6 i wcześniejszych posiada lukę polegającą na braku odpowiednich uprawnień przy funkcji eksportu logów spamu. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą pobrać bazę danych z zablokowanymi próbami zgłoszeń, która może zawierać wrażliwe dane.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą uzyskać dostęp do danych z logów spamu, co może prowadzić do wycieku informacji, w tym potencjalnie poufnych danych przesłanych przez użytkowników. Może to wpłynąć na prywatność i bezpieczeństwo danych oraz narazić organizację na ryzyko reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Maspik i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu logów oraz monitorować i analizować logi pod kątem nieautoryzowanych działań. Wdrożenie zasad minimalnych uprawnień dla użytkowników również pomoże ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS