Уразливість витоку чутливої інформації в плагіні SSP Debug для WordPress

CVE-2025-13494: SSP Debug плагін WordPress зберігає логи у відкритому доступі, що дозволяє витікати чутливим даним. Рекомендовано оновлення та обмеження доступу.
CVE-2025-13494CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні SSP Debug для WordPress

CVE-2025-13494: SSP Debug плагін WordPress зберігає логи у відкритому доступі, що дозволяє витікати чутливим даним. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
17.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SSP Debug для WordPress версій до 1.0.0 включно зберігає PHP логи помилок у доступному через веб каталозі без контролю доступу. Це дозволяє неавторизованим зловмисникам переглядати чутливу інформацію, таку як повні URL, IP-адреси клієнтів, User-Agent, ідентифікатори користувачів WordPress та внутрішні шляхи файлової системи.

Бізнес-вплив

Витік налагоджувальної інформації може допомогти зловмисникам у подальшому аналізі системи для підготовки атак або обходу захисту. Для власників сайтів на WordPress це підвищує ризик компрометації даних та порушення конфіденційності користувачів. Своєчасне усунення уразливості знижує потенційні втрати та репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SSP Debug до версії, в якій усунено цю уразливість, або тимчасово вимкнути плагін. Перевірте налаштування доступу до директорії wp-content/uploads/ssp-debug і обмежте веб-доступ до логів. Також варто переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг для виявлення подібних спроб доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки