Уразливість витоку конфіденційної інформації в плагіні PowerBI Embed Reports для WordPress

Уразливість у плагіні PowerBI Embed Reports для WordPress дозволяє неавторизованим користувачам отримувати конфіденційну інформацію Azure AD. Рекомендується оновити плагін.
CVE-2025-10750CVSS 5.3Windows

Уразливість витоку конфіденційної інформації в плагіні PowerBI Embed Reports для WordPress

Уразливість у плагіні PowerBI Embed Reports для WordPress дозволяє неавторизованим користувачам отримувати конфіденційну інформацію Azure AD. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
36.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PowerBI Embed Reports для WordPress версій до 1.2.0 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації користувачів Azure AD через відсутність перевірки прав доступу на кінцевій точці 'testUser'.

Бізнес-вплив

Ця уразливість може призвести до розкриття особистих даних користувачів, таких як імена, електронна пошта, телефони та відомості про відділ, а також технічної інформації про OAuth, що може бути використано для подальших атак або компрометації облікових записів. Власники інфраструктури повинні оцінити ризики витоку даних та можливі наслідки для безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для зменшення ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки