Уразливість витоку імен користувачів у плагіні Analytify Pro для WordPress

Вразливість у плагіні Analytify Pro дозволяє неавторизованим отримувати імена користувачів із вихідного коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-12521CVSS 5.3CMS

Уразливість витоку імен користувачів у плагіні Analytify Pro для WordPress

Вразливість у плагіні Analytify Pro дозволяє неавторизованим отримувати імена користувачів із вихідного коду. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
17.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Analytify Pro для WordPress версій до 7.0.3 включно має уразливість витоку чутливої інформації через HTML-теги, що дозволяє неавторизованим зловмисникам отримувати імена користувачів із вихідного коду. Хоча зазвичай такі випадки не отримують CVE, виробник визнав це вразливістю.

Бізнес-вплив

Витік імен користувачів може сприяти подальшим атакам, таким як фішинг або спроби злому облікових записів, особливо якщо імена використовуються як частина аутентифікації. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик компрометації безпеки, що може вплинути на довіру користувачів і стабільність роботи ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при наявності. Якщо оновлень немає, слід обмежити доступ до сторінок, що містять уразливі HTML-теги, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати користувачів про можливі ризики та посилити політику безпеки облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки