CVE-2025-13494: Wycieki informacji w wtyczce SSP Debug dla WordPress

Wtyczka SSP Debug WordPress do 1.0.0 ujawnia wrażliwe dane debugowania przez publiczny dostęp do logów PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13494CVSS 5.3Web

CVE-2025-13494: Wycieki informacji w wtyczce SSP Debug dla WordPress

Wtyczka SSP Debug WordPress do 1.0.0 ujawnia wrażliwe dane debugowania przez publiczny dostęp do logów PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SSP Debug dla WordPress w wersjach do 1.0.0 włącznie przechowuje logi błędów PHP w publicznie dostępnej lokalizacji bez zabezpieczeń, co umożliwia nieautoryzowanym osobom dostęp do wrażliwych danych debugowania, takich jak pełne adresy URL, adresy IP klientów, ciągi User-Agent, identyfikatory użytkowników WordPress oraz wewnętrzne ścieżki systemu plików.

Wpływ biznesowy

Eksponowanie szczegółowych informacji debugowania może ułatwić atakującym planowanie dalszych ataków na infrastrukturę IT, prowadząc do potencjalnych naruszeń bezpieczeństwa i utraty danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach produkcyjnych, gdzie ujawnienie takich danych może mieć poważne konsekwencje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SSP Debug u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu z logami, np. poprzez odpowiednie reguły serwera WWW lub mechanizmy kontroli dostępu. Dodatkowo należy monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz rozważyć przegląd i ograniczenie ujawnianych informacji debugowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS