Уразливість у Advanced Access Manager для WordPress дозволяє неавторизоване читання файлів
Критична уразливість у плагіні Advanced Access Manager дозволяє неавторизоване читання файлів на сервері WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 84.81%
- Активно використовується
- немає в KEV
- Продукт
- advanced access manager
Що відомо
Плагін Advanced Access Manager для WordPress версій до 5.9.8.1 включно має критичну уразливість, що дозволяє неавторизованим користувачам читати будь-які файли на сервері через недостатню перевірку параметра aam-media. Це може призвести до витоку конфіденційних даних, таких як wp-config.php.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, оскільки зловмисники можуть отримати доступ до конфіденційних файлів і налаштувань сервера. Власники інфраструктури ризикують витоком даних, що може призвести до компрометації системи та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Advanced Access Manager від розробника vasyltech і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра aam-media, провести аудит логів на предмет підозрілої активності та знизити експозицію сервера в мережі. Пріоритетність виправлення повинна бути високою через критичність уразливості.