Уразливість витоку чутливої інформації в плагіні Hummingbird Performance для WordPress

Виявлено уразливість у плагіні Hummingbird Performance для WordPress, що дозволяє викрадення облікових даних Cloudflare через функцію 'request'.
CVE-2025-14437CVSS 7.5CMS

Уразливість витоку чутливої інформації в плагіні Hummingbird Performance для WordPress

Виявлено уразливість у плагіні Hummingbird Performance для WordPress, що дозволяє викрадення облікових даних Cloudflare через функцію 'request'.

CVSS
7.5 HIGH
EPSS
78.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hummingbird Performance для WordPress версій до 3.18.0 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати чутливі дані, зокрема облікові дані API Cloudflare, через функцію 'request'.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових даних Cloudflare, що потенційно дозволяє атаки на інфраструктуру, втрату контролю над ресурсами та витік конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати це як серйозну загрозу для безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Hummingbird Performance від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системи. Також варто змінити облікові дані Cloudflare, якщо є підозра на їх компрометацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки