CVE-2025-13494: Wycieki informacji w wtyczce SSP Debug dla WordPress
Wtyczka SSP Debug WordPress do 1.0.0 ujawnia wrażliwe dane debugowania przez publiczny dostęp do logów PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SSP Debug dla WordPress w wersjach do 1.0.0 włącznie przechowuje logi błędów PHP w publicznie dostępnej lokalizacji bez zabezpieczeń, co umożliwia nieautoryzowanym osobom dostęp do wrażliwych danych debugowania, takich jak pełne adresy URL, adresy IP klientów, ciągi User-Agent, identyfikatory użytkowników WordPress oraz wewnętrzne ścieżki systemu plików.
Wpływ biznesowy
Eksponowanie szczegółowych informacji debugowania może ułatwić atakującym planowanie dalszych ataków na infrastrukturę IT, prowadząc do potencjalnych naruszeń bezpieczeństwa i utraty danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach produkcyjnych, gdzie ujawnienie takich danych może mieć poważne konsekwencje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SSP Debug u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu z logami, np. poprzez odpowiednie reguły serwera WWW lub mechanizmy kontroli dostępu. Dodatkowo należy monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz rozważyć przegląd i ograniczenie ujawnianych informacji debugowania.