CVE-2026-7385: Ujawnianie adresów e-mail użytkowników w wtyczce Decent Comments dla WordPress
Wtyczka Decent Comments przed 3.0.2 ujawnia adresy e-mail użytkowników przez REST API. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.8 MEDIUM
- EPSS
- 19.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Decent Comments dla WordPress w wersjach przed 3.0.2 nie ogranicza dostępu do adresów e-mail autorów komentarzy i postów przez endpoint REST API, co pozwala nieautoryzowanym atakującym na zebranie adresów e-mail zarejestrowanych użytkowników.
Wpływ biznesowy
Naruszenie prywatności użytkowników oraz potencjalne zwiększenie ryzyka ataków phishingowych i spamowych poprzez ujawnienie adresów e-mail. Operatorzy stron korzystających z tej wtyczki mogą doświadczyć wzrostu zagrożeń związanych z bezpieczeństwem danych osobowych i reputacją serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Decent Comments do wersji 3.0.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API lub monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ wdrożenie dodatkowych zabezpieczeń ograniczających dostęp do danych użytkowników.