Защитный плагин для WordPress раскрывал личные данные пользователей - «Новости» » Интернет технологии
sitename
Хакеры разобрали камеру Flock и обнаружили функцию детектирования людей - «Новости»
Хакеры разобрали камеру Flock и обнаружили функцию детектирования людей - «Новости»
Группировка ShinyHunters взломала сайт хак-группы Clop - «Новости»
Группировка ShinyHunters взломала сайт хак-группы Clop - «Новости»
Сразу четыре хак-группы пользуются эксплоит-китом BlueMoon - «Новости»
Сразу четыре хак-группы пользуются эксплоит-китом BlueMoon - «Новости»
ФБР изъяло домены DDoS-сервиса NightmareStresser - «Новости»
ФБР изъяло домены DDoS-сервиса NightmareStresser - «Новости»
ИИ-модель Gemini атаковала три посторонние организации - «Новости»
ИИ-модель Gemini атаковала три посторонние организации - «Новости»
iPhone 18 Pro разобрали на камеру — стало понятно, как Apple удалось уменьшить Dynamic Island - «Новости сети»
iPhone 18 Pro разобрали на камеру — стало понятно, как Apple удалось уменьшить Dynamic Island - «Новости сети»
Honor выпустила 2-литровую рабочую станцию с Nvidia RTX Spark и 128 Гбайт памяти - «Новости сети»
Honor выпустила 2-литровую рабочую станцию с Nvidia RTX Spark и 128 Гбайт памяти - «Новости сети»
AAA по цене AA: раскрыт бюджет вампирской ролевой игры The Blood of Dawnwalker от ведущих разработчиков The Witcher 3 и Cyberpunk 2077 - «Новости сети»
AAA по цене AA: раскрыт бюджет вампирской ролевой игры The Blood of Dawnwalker от ведущих разработчиков The Witcher 3 и Cyberpunk 2077 - «Новости сети»
Несмотря на негатив в соцсетях, Marvel’s Wolverine уже стала хитом и за три дня обошла по продажам Death Stranding 2: On the Beach - «Новости сети»
Несмотря на негатив в соцсетях, Marvel’s Wolverine уже стала хитом и за три дня обошла по продажам Death Stranding 2: On the Beach - «Новости сети»
В открытый доступ попало почти 200 гигабайт файлов Rockstar, включая вырезанный Либерти-Сити для GTA V и наработки по GTA VI за 2015 год - «Новости сети»
В открытый доступ попало почти 200 гигабайт файлов Rockstar, включая вырезанный Либерти-Сити для GTA V и наработки по GTA VI за 2015 год - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Защитный плагин для WordPress раскрывал личные данные пользователей - «Новости»

В плагине Anti-Malware Security and Brute-Force Firewall для WordPress обнаружили уязвимость, которая позволяет пользователям с минимальными привилегиями читать произвольные файлы на сервере. Плагин установлен более чем на 100 000 сайтах, однако пока патч установлен только на половине из них.


Плагин Anti-Malware Security and Brute-Force Firewall предназначен для сканирования сайтов в поисках малвари, а также защиты от брутфорс-атак, эксплуатации известных багов в других плагинах и SQL-инъекций.


Уязвимость CVE-2025-11705 обнаружил исследователь Дмитрий Игнатьев, который сообщил о проблеме специалистам Wordfence через программу bug bounty. Проблема затрагивает версию 4.23.81 и более ранние.


Баг кроется в функции GOTMLS_ajax_scan(), которая обрабатывает AJAX-запросы. В ней отсутствует проверка прав доступа — функция полагается только на nonce, который может узнать атакующий.


Из-за этого любой пользователь с минимальными привилегиями (например, обычный подписчик) может вызвать эту функцию и прочитать любой файл на сервере. Самая привлекательная цель для атакующих — конфигурационный файл wp-config.php, в котором хранятся имя базы данных и учетные данные для доступа к ней.


Получив доступ к БД, злоумышленник может извлечь: хеши паролей всех пользователей, email-адреса, содержимое постов (включая черновики), ключи и соли для безопасной аутентификации, а также другие приватные данные. Обладая такой информацией, можно скомпрометировать аккаунты администраторов, захватить полный контроль над уязвимым сайтом или использовать украденные данные для дальнейших атак.


Хотя официально проблема не считается критической (поскольку требует аутентификации), под угрозой находится любой сайт с установленным плагином, где пользователи могут создавать аккаунты с минимальными правами. Атакующему достаточно зарегистрироваться под любым именем и эксплуатировать баг.


Wordfence уведомила разработчиков о проблеме 14 октября 2025 года, и уже на следующий день, 15 октября, вышла версия плагина 4.23.83, которая устраняет проблему. Патч добавляет новую функцию GOTMLS_kill_invalid_user() для проверки прав пользователя перед выполнением чувствительных операций.


Согласно данным WordPress.org, с момента релиза патча его скачали примерно 50 000 администраторов. Это означает, что еще около 50 000 сайтов до сих пор работают с уязвимыми версиями плагина.


Исследователи пишут, что пока не наблюдали эксплуатацию CVE-2025-11705 в реальных атаках, однако публичное раскрытие информации о проблеме наверняка привлечет к ней внимание злоумышленников. Администраторам настоятельно рекомендуется как можно скорее обновить Anti-Malware Security and Brute-Force Firewall до версии 4.23.83.


В плагине Anti-Malware Security and Brute-Force Firewall для WordPress обнаружили уязвимость, которая позволяет пользователям с минимальными привилегиями читать произвольные файлы на сервере. Плагин установлен более чем на 100 000 сайтах, однако пока патч установлен только на половине из них. Плагин Anti-Malware Security and Brute-Force Firewall предназначен для сканирования сайтов в поисках малвари, а также защиты от брутфорс-атак, эксплуатации известных багов в других плагинах и SQL-инъекций. Уязвимость CVE-2025-11705 обнаружил исследователь Дмитрий Игнатьев, который сообщил о проблеме специалистам Wordfence через программу bug bounty. Проблема затрагивает версию 4.23.81 и более ранние. Баг кроется в функции GOTMLS_ajax_scan(), которая обрабатывает AJAX-запросы. В ней отсутствует проверка прав доступа — функция полагается только на nonce, который может узнать атакующий. Из-за этого любой пользователь с минимальными привилегиями (например, обычный подписчик) может вызвать эту функцию и прочитать любой файл на сервере. Самая привлекательная цель для атакующих — конфигурационный файл wp-config.php, в котором хранятся имя базы данных и учетные данные для доступа к ней. Получив доступ к БД, злоумышленник может извлечь: хеши паролей всех пользователей, email-адреса, содержимое постов (включая черновики), ключи и соли для безопасной аутентификации, а также другие приватные данные. Обладая такой информацией, можно скомпрометировать аккаунты администраторов, захватить полный контроль над уязвимым сайтом или использовать украденные данные для дальнейших атак. Хотя официально проблема не считается критической (поскольку требует аутентификации), под угрозой находится любой сайт с установленным плагином, где пользователи могут создавать аккаунты с минимальными правами. Атакующему достаточно зарегистрироваться под любым именем и эксплуатировать баг. Wordfence уведомила разработчиков о проблеме 14 октября 2025 года, и уже на следующий день, 15 октября, вышла версия плагина 4.23.83, которая устраняет проблему. Патч добавляет новую функцию GOTMLS_kill_invalid_user() для проверки прав пользователя перед выполнением чувствительных операций. Согласно данным WordPress.org, с момента релиза патча его скачали примерно 50 000 администраторов. Это означает, что еще около 50 000 сайтов до сих пор работают с уязвимыми версиями плагина. Исследователи пишут, что пока не наблюдали эксплуатацию CVE-2025-11705 в реальных атаках, однако публичное раскрытие информации о проблеме наверняка привлечет к ней внимание злоумышленников. Администраторам настоятельно рекомендуется как можно скорее обновить Anti-Malware Security and Brute-Force Firewall до версии 4.23.83.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: