Уразливість витоку чутливої інформації в плагіні Authors List для WordPress

CVE-2025-12010: Уразливість плагіна Authors List WordPress дозволяє отримати доступ до паролів та даних користувачів через шорткоди.
CVE-2025-12010CVSS 6.5Web

Уразливість витоку чутливої інформації в плагіні Authors List для WordPress

CVE-2025-12010: Уразливість плагіна Authors List WordPress дозволяє отримати доступ до паролів та даних користувачів через шорткоди.

CVSS
6.5 MEDIUM
EPSS
30.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Authors List для WordPress версій до 2.0.6.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати доступ до чутливих даних користувачів через спеціально сформовані шорткоди. Зловмисники можуть витягувати хеші паролів, електронні адреси, імена користувачів та ключі активації.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів і подальших атак на вебсайт, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури повинні врахувати ризики витоку конфіденційної інформації та потенційні наслідки для репутації та відповідності нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Authors List від розробника та встановити їх при доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки