Уразливість витоку чутливої інформації в плагіні Comment Edit Core для WordPress

Плагін Comment Edit Core для WordPress має уразливість, що дозволяє викрадення чутливих даних користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2025-12681CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні Comment Edit Core для WordPress

Плагін Comment Edit Core для WordPress має уразливість, що дозволяє викрадення чутливих даних користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
20.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Comment Edit Core – Simple Comment Editing для WordPress має уразливість витоку чутливої інформації через функцію 'ajax_get_comment' у версіях до 3.1.0 включно. Це дозволяє неавторизованим зловмисникам отримувати дані користувачів, такі як ID, IP-адреси та електронні пошти.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації користувачів, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та порушення конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'ajax_get_comment', зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки