CVE-2025-9987: Ujawnienie wrażliwych informacji w wtyczce Broadstreet dla WordPress

Luka wtyczki Broadstreet dla WordPress umożliwia ujawnienie wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-9987CVSS 5.3CMS

CVE-2025-9987: Ujawnienie wrażliwych informacji w wtyczce Broadstreet dla WordPress

Luka wtyczki Broadstreet dla WordPress umożliwia ujawnienie wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
18.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Broadstreet dla WordPress w wersjach do 1.53.1 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez akcję AJAX get_sponsored_meta(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do chronionych hasłem i prywatnych danych biznesowych.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych danych biznesowych, co może prowadzić do naruszenia prywatności i potencjalnych strat reputacyjnych. Operatorzy CMS powinni zwrócić uwagę na możliwość wycieku informacji nawet przy ograniczonym poziomie dostępu użytkownika. Wykorzystanie tej luki może mieć średni wpływ na bezpieczeństwo środowiska WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Broadstreet i rozważyć aktualizację do nowszej, wolnej od tej luki. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych działań związanych z akcją get_sponsored_meta(). Warto również przeprowadzić przegląd polityk dostępu i zabezpieczeń danych biznesowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS