CVE-2025-2840: Ujawnienie wrażliwych informacji w wtyczce DAP to Autoresponders Email Syncing dla WordPress

Luka w wtyczce DAP to Autoresponders Email Syncing dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych przez phpinfo.php. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2840CVSS 5.3Web

CVE-2025-2840: Ujawnienie wrażliwych informacji w wtyczce DAP to Autoresponders Email Syncing dla WordPress

Luka w wtyczce DAP to Autoresponders Email Syncing dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych przez phpinfo.php. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
27.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DAP to Autoresponders Email Syncing dla WordPress w wersjach do 1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym osobom dostęp do wrażliwych informacji poprzez publicznie dostępny skrypt phpinfo.php. Atakujący mogą przeglądać potencjalnie poufne dane zawarte w tym pliku.

Wpływ biznesowy

Luka ta może prowadzić do wycieku informacji o konfiguracji serwera i środowisku PHP, co ułatwia dalsze ataki na infrastrukturę IT. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywna i dostępna publicznie. Niezabezpieczone ujawnienie danych może zwiększyć ryzyko naruszenia bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku phpinfo.php, np. poprzez odpowiednie reguły serwera lub uwierzytelnianie. Należy również monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz ocenić ekspozycję usługi na zewnątrz, minimalizując ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS