CVE-2025-11379: Luka wtyczki WebP Express dla WordPress umożliwiająca wyciek informacji
Luka wtyczki WebP Express dla WordPress umożliwia nieautoryzowany dostęp do plików konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WebP Express dla WordPress w wersjach do 0.25.9 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do plików konfiguracyjnych. Problem wynika z braku odpowiedniego losowania nazw plików konfiguracyjnych, co umożliwia atakującym wyciągnięcie danych konfiguracyjnych na serwerach NGINX.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia poufnych informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne narażenie danych i możliwe konsekwencje dla bezpieczeństwa aplikacji oraz serwera.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WebP Express i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do plików konfiguracyjnych na poziomie serwera, przejrzeć logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko.