PT-2025-17883 · WordPress · Prevent Direct Access – Protect Wordpress Files

Tom Broucke

·

Publicado

2025-04-25

·

Atualizado

2025-04-25

·

CVE-2025-3923

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do plugin Prevent Direct Access – Protect WordPress Files até e incluindo a 2.8.8
Descrição A falha permite que atacantes não autenticados extraiam dados sensíveis, incluindo arquivos protegidos pelo plugin, devido à aleatoriedade insuficiente do nome do arquivo gerado via generate unique string. Isso possibilita que os atacantes determinem o nome do arquivo e acessem arquivos protegidos.
Recomendações Para versões até e incluindo a 2.8.8, considere desativar a função generate unique string até que um patch esteja disponível para evitar nomes de arquivos previsíveis. Restrinja o acesso a arquivos sensíveis protegidos pelo plugin para minimizar o risco de exploração. Evite utilizar o plugin até que uma versão mais recente com aleatoriedade aprimorada para os nomes de arquivos gerados seja lançada.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3923

Produtos afetados

Prevent Direct Access – Protect Wordpress Files