Уразливість довільного читання файлів у плагіні Anti-Malware Security and Brute-Force Firewall для WordPress

Уразливість довільного читання файлів у плагіні Anti-Malware Security and Brute-Force Firewall для WordPress може призвести до розкриття даних. Рекомендації з безпеки.
CVE-2025-11705CVSS 6.5CMS

Уразливість довільного читання файлів у плагіні Anti-Malware Security and Brute-Force Firewall для WordPress

Уразливість довільного читання файлів у плагіні Anti-Malware Security and Brute-Force Firewall для WordPress може призвести до розкриття даних. Рекомендації з безпеки.

CVSS
6.5 MEDIUM
EPSS
44.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Anti-Malware Security and Brute-Force Firewall для WordPress має уразливість довільного читання файлів у версіях до 4.23.81 включно через відсутність перевірки прав доступу в кількох AJAX діях. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати вміст довільних файлів на сервері.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та іншими важливими файлами. Це підвищує ризик подальших атак або компрометації системи. Власники сайтів на WordPress повинні оцінити потенційний вплив на безпеку їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки