Уразливість обходу авторизації в SiteGround Speed Optimizer (CVE-2019-25217)

Критична уразливість у SiteGround Speed Optimizer дозволяє віддалене виконання коду через обход авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2019-25217CVSS 9.8Web

Уразливість обходу авторизації в SiteGround Speed Optimizer (CVE-2019-25217)

Критична уразливість у SiteGround Speed Optimizer дозволяє віддалене виконання коду через обход авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
54.42%
Активно використовується
немає в KEV
Продукт
speed optimizer

Що відомо

Плагін SiteGround Optimizer для WordPress версій до 5.0.12 включно має критичну уразливість обходу авторизації, що дозволяє віддалене виконання коду та включення локальних файлів через некоректне використання контролю доступу у функції switch_php. Зловмисники можуть виконувати довільний PHP-код на сервері, що ставить під загрозу безпеку сайту.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сервера, викрадення конфіденційних даних та повного контролю над сайтом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну, оскільки вона може спричинити значні збитки та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SiteGround Optimizer від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту /switch-php, переглянути журнали на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення небезпечних файлів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки