Уразливість обходу авторизації в SiteGround Speed Optimizer (CVE-2019-25217)
Критична уразливість у SiteGround Speed Optimizer дозволяє віддалене виконання коду через обход авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.42%
- Активно використовується
- немає в KEV
- Продукт
- speed optimizer
Що відомо
Плагін SiteGround Optimizer для WordPress версій до 5.0.12 включно має критичну уразливість обходу авторизації, що дозволяє віддалене виконання коду та включення локальних файлів через некоректне використання контролю доступу у функції switch_php. Зловмисники можуть виконувати довільний PHP-код на сервері, що ставить під загрозу безпеку сайту.
Бізнес-вплив
Ця уразливість може призвести до компрометації веб-сервера, викрадення конфіденційних даних та повного контролю над сайтом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну, оскільки вона може спричинити значні збитки та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна SiteGround Optimizer від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту /switch-php, переглянути журнали на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення небезпечних файлів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.