Уразливість витоку конфіденційної інформації у плагіні WP Directory Kit для WordPress

Уразливість у плагіні WP Directory Kit для WordPress дозволяє неавторизованим користувачам отримувати електронні адреси користувачів. Рекомендується оновлення плагіна.
CVE-2025-13920CVSS 5.3CMS

Уразливість витоку конфіденційної інформації у плагіні WP Directory Kit для WordPress

Уразливість у плагіні WP Directory Kit для WordPress дозволяє неавторизованим користувачам отримувати електронні адреси користувачів. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
48.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directory Kit для WordPress версій до 1.4.9 включно має уразливість витоку конфіденційної інформації через AJAX-обробник wdk_public_action. Це дозволяє неавторизованим зловмисникам отримувати електронні адреси користувачів з ролями, специфічними для Directory Kit.

Бізнес-вплив

Уразливість може призвести до витоку електронних адрес користувачів, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і збільшення навантаження на службу підтримки через небажані повідомлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Directory Kit від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника wdk_public_action, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки