CVE-2025-3923: Ujawnienie wrażliwych danych w wtyczce Prevent Direct Access dla WordPress

Luka CVE-2025-3923 w wtyczce Prevent Direct Access umożliwia ujawnienie wrażliwych plików WordPress przez słabe generowanie nazw plików.
CVE-2025-3923CVSS 5.3Web

CVE-2025-3923: Ujawnienie wrażliwych danych w wtyczce Prevent Direct Access dla WordPress

Luka CVE-2025-3923 w wtyczce Prevent Direct Access umożliwia ujawnienie wrażliwych plików WordPress przez słabe generowanie nazw plików.

CVSS
5.3 MEDIUM
EPSS
30.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Prevent Direct Access – Protect WordPress Files do wersji 2.8.8 ma lukę umożliwiającą ujawnienie wrażliwych informacji przez niewystarczającą losowość generowanych nazw plików. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do chronionych plików, jeśli odgadną nazwę pliku.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych danych przechowywanych w chronionych plikach WordPress, co zagraża prywatności i bezpieczeństwu informacji. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest używana do ochrony krytycznych zasobów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do chronionych plików, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz ocenić ryzyko ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS