CVE-2025-11705: Luka wtyczki Anti-Malware Security and Brute-Force Firewall dla WordPress umożliwiająca odczyt plików

Luka wtyczki Anti-Malware Security WordPress pozwala na odczyt plików przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-11705CVSS 6.5CMS

CVE-2025-11705: Luka wtyczki Anti-Malware Security and Brute-Force Firewall dla WordPress umożliwiająca odczyt plików

Luka wtyczki Anti-Malware Security WordPress pozwala na odczyt plików przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitoring.

CVSS
6.5 MEDIUM
EPSS
44.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Anti-Malware Security and Brute-Force Firewall dla WordPress do wersji 4.23.81 zawiera lukę pozwalającą na odczyt dowolnych plików na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku akcjach AJAX GOTMLS_*, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować ujawnieniem danych konfiguracyjnych, haseł lub innych wrażliwych informacji. Może to prowadzić do dalszych ataków, naruszenia prywatności oraz uszkodzenia reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Anti-Malware Security and Brute-Force Firewall i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi serwera pod kątem podejrzanych działań związanych z AJAX GOTMLS_*. Dodatkowo należy przeprowadzić przegląd uprawnień użytkowników i ograniczyć niepotrzebne dostępy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS