Уразливість у Advanced Access Manager для WordPress дозволяє неавторизоване читання файлів

Критична уразливість у плагіні Advanced Access Manager дозволяє неавторизоване читання файлів на сервері WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2019-25213CVSS 9.8Web

Уразливість у Advanced Access Manager для WordPress дозволяє неавторизоване читання файлів

Критична уразливість у плагіні Advanced Access Manager дозволяє неавторизоване читання файлів на сервері WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
84.81%
Активно використовується
немає в KEV
Продукт
advanced access manager

Що відомо

Плагін Advanced Access Manager для WordPress версій до 5.9.8.1 включно має критичну уразливість, що дозволяє неавторизованим користувачам читати будь-які файли на сервері через недостатню перевірку параметра aam-media. Це може призвести до витоку конфіденційних даних, таких як wp-config.php.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, оскільки зловмисники можуть отримати доступ до конфіденційних файлів і налаштувань сервера. Власники інфраструктури ризикують витоком даних, що може призвести до компрометації системи та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Advanced Access Manager від розробника vasyltech і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра aam-media, провести аудит логів на предмет підозрілої активності та знизити експозицію сервера в мережі. Пріоритетність виправлення повинна бути високою через критичність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки