Уразливість авторизації в плагіні ari adminer для WordPress

ARI-Adminer плагін для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим користувачам доступ до бази даних сайту.
CVE-2019-25215CVSS 7.3CMS

Уразливість авторизації в плагіні ari adminer для WordPress

ARI-Adminer плагін для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим користувачам доступ до бази даних сайту.

CVSS
7.3 HIGH
EPSS
33.8%
Активно використовується
немає в KEV
Продукт
ari adminer

Що відомо

Плагін ARI-Adminer для WordPress версій до 1.1.14 має уразливість обходу авторизації через відсутність контролю доступу до файлів. Це дозволяє неавторизованим зловмисникам безпосередньо викликати файли плагіна та виконувати несанкціоновані дії, включно з доступом до бази даних сайту та її змінами.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що загрожує витоком або зміною конфіденційної інформації. Для власників сайтів на WordPress це означає підвищений ризик втрати цілісності даних і порушення роботи сервісів. ІТ-оператори повинні врахувати високий рівень загрози (CVSS 7.3) та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника ari-soft і застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до файлів плагіна на рівні сервера, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки