Уразливість витоку даних у плагіні External Login для WordPress (CVE-2025-11196)

Плагін External Login для WordPress має уразливість, що дозволяє отримати часткові дані користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2025-11196CVSS 4.3Web

Уразливість витоку даних у плагіні External Login для WordPress (CVE-2025-11196)

Плагін External Login для WordPress має уразливість, що дозволяє отримати часткові дані користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
16.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін External Login для WordPress версій до 1.11.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника і вище отримувати часткові імена користувачів, електронні адреси та хеші паролів через AJAX-запит без належної перевірки прав.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з зовнішньої бази даних, що підвищує ризик подальших атак, таких як фішинг або підбір паролів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на безпеку та конфіденційність даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна External Login від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції exlog_test_connection, провести аудит логів на предмет підозрілої активності та мінімізувати кількість користувачів з рівнем доступу підписника і вище. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки