Luka Directory Traversal w wtyczce WordPress Anti-Malware Security and Bruteforce Firewall
Wtyczka WordPress Anti-Malware Firewall 4.20.59 ma poważną lukę directory traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.7 HIGH
- EPSS
- 47.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Anti-Malware Security and Bruteforce Firewall w wersji 4.20.59 zawiera lukę typu directory traversal, która pozwala nieautoryzowanym atakującym na odczyt dowolnych plików poprzez manipulację parametrem file. Atakujący mogą wysyłać żądania do akcji duplicator_download za pośrednictwem admin-ajax.php, uzyskując dostęp do wrażliwych plików systemowych poza zamierzonym katalogiem.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych danych systemowych, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywna i dostępna publicznie. Niezabezpieczone systemy mogą być narażone na eskalację ataków i utratę integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do admin-ajax.php oraz monitorować logi serwera pod kątem podejrzanych żądań zawierających sekwencje path traversal. Dodatkowo należy przeprowadzić przegląd uprawnień plików i katalogów, aby zminimalizować potencjalne skutki ewentualnego ataku.