CVE-2025-2883: Ujawnienie wrażliwych informacji w wtyczce Accept SagePay Payments Using Contact Form 7 dla WordPress
Podatność CVE-2025-2883 w wtyczce Accept SagePay Payments Using Contact Form 7 umożliwia nieautoryzowany dostęp do wrażliwych informacji przez phpinfo.php.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Accept SagePay Payments Using Contact Form 7 dla WordPress do wersji 2.0 włącznie zawiera podatność umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez publicznie dostępny skrypt phpinfo.php. Atakujący mogą przeglądać dane konfiguracyjne serwera, co może prowadzić do dalszych ataków.
Wpływ biznesowy
Podatność ta może narazić infrastrukturę IT na wyciek informacji konfiguracyjnych, które ułatwiają planowanie kolejnych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować to jako zagrożenie średniego poziomu, które może wpłynąć na bezpieczeństwo danych i stabilność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do pliku phpinfo.php lub całego katalogu, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt konfiguracji serwera i wtyczek.