Krytyczna luka wtyczki Advanced Access Manager dla WordPress umożliwiająca nieautoryzowany odczyt plików
Krytyczna luka CVE-2019-25213 w wtyczce Advanced Access Manager umożliwia nieautoryzowany odczyt plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 84.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced access manager
Co wiadomo
Wtyczka Advanced Access Manager do WordPress w wersjach do 5.9.8.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez niewystarczającą walidację parametru aam-media. Atakujący mogą uzyskać dostęp do wrażliwych plików, takich jak wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, gdyż umożliwia ujawnienie poufnych danych konfiguracyjnych i potencjalnie dalsze eskalacje ataku. Operatorzy IT powinni traktować tę podatność jako krytyczną, ponieważ może prowadzić do poważnych naruszeń danych i utraty kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Access Manager u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na zewnętrzne ataki. Priorytetem jest szybka identyfikacja i eliminacja ryzyka związanego z tą luką.