Уразливість витоку чутливої інформації у плагіні WP Reset для WordPress
Уразливість CVE-2025-10645 у плагіні WP Reset дозволяє витікати ліцензійним ключам та даним сайту при увімкненому режимі налагодження.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Reset для WordPress версій до 2.05 включно має уразливість витоку чутливої інформації через метод WF_Licensing::log() при увімкненому режимі налагодження за замовчуванням. Це дозволяє неавторизованим зловмисникам отримувати доступ до ліцензійних ключів та даних сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін WP Reset, ця уразливість може призвести до компрометації ліцензійних ключів та конфіденційної інформації, що потенційно впливає на безпеку та стабільність роботи сайту. ІТ-операторам слід враховувати ризики несанкціонованого доступу та можливі наслідки для інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Reset від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід вимкнути режим налагодження (debug) у плагіні, обмежити доступ до логів та провести аудит журналів безпеки для виявлення можливих інцидентів. Також варто оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.