Уразливість обходу директорій у плагіні WordPress Anti-Malware Security and Bruteforce Firewall

Виявлено критичну уразливість обходу директорій у плагіні WordPress Anti-Malware Security and Bruteforce Firewall 4.20.59, що дозволяє читати довільні файли.
CVE-2021-47977CVSS 8.7Web

Уразливість обходу директорій у плагіні WordPress Anti-Malware Security and Bruteforce Firewall

Виявлено критичну уразливість обходу директорій у плагіні WordPress Anti-Malware Security and Bruteforce Firewall 4.20.59, що дозволяє читати довільні файли.

CVSS
8.7 HIGH
EPSS
47.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Anti-Malware Security and Bruteforce Firewall версії 4.20.59 має уразливість обходу директорій, що дозволяє неавторизованим зловмисникам читати довільні файли. Зловмисники можуть надсилати спеціальні запити до дії duplicator_download через admin-ajax.php, використовуючи послідовності обходу шляху для доступу до конфіденційних системних файлів поза межами призначеної директорії.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що негативно впливає на безпеку веб-сайту та інфраструктури. Зловмисники можуть отримати доступ до критичних файлів, що потенційно дозволяє подальші атаки або компрометацію системи. Власникам сайтів слід розглянути ризики витоку даних і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки