CVE-2025-11379: Luka wtyczki WebP Express dla WordPress umożliwiająca wyciek informacji

Luka wtyczki WebP Express dla WordPress umożliwia nieautoryzowany dostęp do plików konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11379CVSS 5.3Web

CVE-2025-11379: Luka wtyczki WebP Express dla WordPress umożliwiająca wyciek informacji

Luka wtyczki WebP Express dla WordPress umożliwia nieautoryzowany dostęp do plików konfiguracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
19.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WebP Express dla WordPress w wersjach do 0.25.9 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do plików konfiguracyjnych. Problem wynika z braku odpowiedniego losowania nazw plików konfiguracyjnych, co umożliwia atakującym wyciągnięcie danych konfiguracyjnych na serwerach NGINX.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia poufnych informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne narażenie danych i możliwe konsekwencje dla bezpieczeństwa aplikacji oraz serwera.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WebP Express i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do plików konfiguracyjnych na poziomie serwera, przejrzeć logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS