CVE-2025-2840: Ujawnienie wrażliwych informacji w wtyczce DAP to Autoresponders Email Syncing dla WordPress
Luka w wtyczce DAP to Autoresponders Email Syncing dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych przez phpinfo.php. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DAP to Autoresponders Email Syncing dla WordPress w wersjach do 1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym osobom dostęp do wrażliwych informacji poprzez publicznie dostępny skrypt phpinfo.php. Atakujący mogą przeglądać potencjalnie poufne dane zawarte w tym pliku.
Wpływ biznesowy
Luka ta może prowadzić do wycieku informacji o konfiguracji serwera i środowisku PHP, co ułatwia dalsze ataki na infrastrukturę IT. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywna i dostępna publicznie. Niezabezpieczone ujawnienie danych może zwiększyć ryzyko naruszenia bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku phpinfo.php, np. poprzez odpowiednie reguły serwera lub uwierzytelnianie. Należy również monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz ocenić ekspozycję usługi na zewnątrz, minimalizując ryzyko.