Уразливість витоку даних у плагіні External Login для WordPress (CVE-2025-11196)
Плагін External Login для WordPress має уразливість, що дозволяє отримати часткові дані користувачів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін External Login для WordPress версій до 1.11.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника і вище отримувати часткові імена користувачів, електронні адреси та хеші паролів через AJAX-запит без належної перевірки прав.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з зовнішньої бази даних, що підвищує ризик подальших атак, таких як фішинг або підбір паролів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на безпеку та конфіденційність даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна External Login від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції exlog_test_connection, провести аудит логів на предмет підозрілої активності та мінімізувати кількість користувачів з рівнем доступу підписника і вище. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.