Уразливість витоку чутливої інформації у плагіні WP Reset для WordPress

Уразливість CVE-2025-10645 у плагіні WP Reset дозволяє витікати ліцензійним ключам та даним сайту при увімкненому режимі налагодження.
CVE-2025-10645CVSS 5.3CMS

Уразливість витоку чутливої інформації у плагіні WP Reset для WordPress

Уразливість CVE-2025-10645 у плагіні WP Reset дозволяє витікати ліцензійним ключам та даним сайту при увімкненому режимі налагодження.

CVSS
5.3 MEDIUM
EPSS
21.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Reset для WordPress версій до 2.05 включно має уразливість витоку чутливої інформації через метод WF_Licensing::log() при увімкненому режимі налагодження за замовчуванням. Це дозволяє неавторизованим зловмисникам отримувати доступ до ліцензійних ключів та даних сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін WP Reset, ця уразливість може призвести до компрометації ліцензійних ключів та конфіденційної інформації, що потенційно впливає на безпеку та стабільність роботи сайту. ІТ-операторам слід враховувати ризики несанкціонованого доступу та можливі наслідки для інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Reset від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід вимкнути режим налагодження (debug) у плагіні, обмежити доступ до логів та провести аудит журналів безпеки для виявлення можливих інцидентів. Також варто оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки