CVE-2025-11705: Luka wtyczki Anti-Malware Security and Brute-Force Firewall dla WordPress umożliwiająca odczyt plików
Luka wtyczki Anti-Malware Security WordPress pozwala na odczyt plików przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Anti-Malware Security and Brute-Force Firewall dla WordPress do wersji 4.23.81 zawiera lukę pozwalającą na odczyt dowolnych plików na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku akcjach AJAX GOTMLS_*, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować ujawnieniem danych konfiguracyjnych, haseł lub innych wrażliwych informacji. Może to prowadzić do dalszych ataków, naruszenia prywatności oraz uszkodzenia reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Anti-Malware Security and Brute-Force Firewall i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi serwera pod kątem podejrzanych działań związanych z AJAX GOTMLS_*. Dodatkowo należy przeprowadzić przegląd uprawnień użytkowników i ograniczyć niepotrzebne dostępy.