CVE-2025-9987: Ujawnienie wrażliwych informacji w wtyczce Broadstreet dla WordPress
Luka wtyczki Broadstreet dla WordPress umożliwia ujawnienie wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Broadstreet dla WordPress w wersjach do 1.53.1 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez akcję AJAX get_sponsored_meta(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do chronionych hasłem i prywatnych danych biznesowych.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych biznesowych, co może prowadzić do naruszenia prywatności i potencjalnych strat reputacyjnych. Operatorzy CMS powinni zwrócić uwagę na możliwość wycieku informacji nawet przy ograniczonym poziomie dostępu użytkownika. Wykorzystanie tej luki może mieć średni wpływ na bezpieczeństwo środowiska WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Broadstreet i rozważyć aktualizację do nowszej, wolnej od tej luki. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych działań związanych z akcją get_sponsored_meta(). Warto również przeprowadzić przegląd polityk dostępu i zabezpieczeń danych biznesowych.