CVE-2025-3923: Ujawnienie wrażliwych danych w wtyczce Prevent Direct Access dla WordPress
Luka CVE-2025-3923 w wtyczce Prevent Direct Access umożliwia ujawnienie wrażliwych plików WordPress przez słabe generowanie nazw plików.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Prevent Direct Access – Protect WordPress Files do wersji 2.8.8 ma lukę umożliwiającą ujawnienie wrażliwych informacji przez niewystarczającą losowość generowanych nazw plików. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do chronionych plików, jeśli odgadną nazwę pliku.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych danych przechowywanych w chronionych plikach WordPress, co zagraża prywatności i bezpieczeństwu informacji. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest używana do ochrony krytycznych zasobów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do chronionych plików, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz ocenić ryzyko ekspozycji danych.