CVE-2025-9984: Luka w wtyczce FIFU dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wpisów
Luka CVE-2025-9984 w wtyczce FIFU dla WordPress umożliwia nieautoryzowany odczyt prywatnych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Featured Image from URL (FIFU) dla WordPress do wersji 5.2.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak odpowiedniej weryfikacji uprawnień w funkcji fifu_api_debug_posts() pozwala atakującym na odczyt prywatnych lub chronionych hasłem wpisów.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych informacji zawartych w prywatnych lub chronionych wpisach WordPress, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotną, zwłaszcza jeśli na stronie znajdują się wrażliwe treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FIFU i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do interfejsów API wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu rozwiązania problemu.