Krytyczna luka wtyczki Advanced Access Manager dla WordPress umożliwiająca nieautoryzowany odczyt plików

Krytyczna luka CVE-2019-25213 w wtyczce Advanced Access Manager umożliwia nieautoryzowany odczyt plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2019-25213CVSS 9.8Web

Krytyczna luka wtyczki Advanced Access Manager dla WordPress umożliwiająca nieautoryzowany odczyt plików

Krytyczna luka CVE-2019-25213 w wtyczce Advanced Access Manager umożliwia nieautoryzowany odczyt plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
84.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced access manager

Co wiadomo

Wtyczka Advanced Access Manager do WordPress w wersjach do 5.9.8.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez niewystarczającą walidację parametru aam-media. Atakujący mogą uzyskać dostęp do wrażliwych plików, takich jak wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, gdyż umożliwia ujawnienie poufnych danych konfiguracyjnych i potencjalnie dalsze eskalacje ataku. Operatorzy IT powinni traktować tę podatność jako krytyczną, ponieważ może prowadzić do poważnych naruszeń danych i utraty kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Access Manager u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na zewnętrzne ataki. Priorytetem jest szybka identyfikacja i eliminacja ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS