CVE-2025-2883: Ujawnienie wrażliwych informacji w wtyczce Accept SagePay Payments Using Contact Form 7 dla WordPress

Podatność CVE-2025-2883 w wtyczce Accept SagePay Payments Using Contact Form 7 umożliwia nieautoryzowany dostęp do wrażliwych informacji przez phpinfo.php.
CVE-2025-2883CVSS 5.3Web

CVE-2025-2883: Ujawnienie wrażliwych informacji w wtyczce Accept SagePay Payments Using Contact Form 7 dla WordPress

Podatność CVE-2025-2883 w wtyczce Accept SagePay Payments Using Contact Form 7 umożliwia nieautoryzowany dostęp do wrażliwych informacji przez phpinfo.php.

CVSS
5.3 MEDIUM
EPSS
31.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Accept SagePay Payments Using Contact Form 7 dla WordPress do wersji 2.0 włącznie zawiera podatność umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez publicznie dostępny skrypt phpinfo.php. Atakujący mogą przeglądać dane konfiguracyjne serwera, co może prowadzić do dalszych ataków.

Wpływ biznesowy

Podatność ta może narazić infrastrukturę IT na wyciek informacji konfiguracyjnych, które ułatwiają planowanie kolejnych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować to jako zagrożenie średniego poziomu, które może wpłynąć na bezpieczeństwo danych i stabilność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do pliku phpinfo.php lub całego katalogu, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt konfiguracji serwera i wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS