Anti-Malware Security and Brute-Force Firewall WordPress bővítmény sérülékenység – CVE-2025-11705 részletes elemzés

okt 29, 2025 | Tech

Az Anti-Malware Security and Brute-Force Firewall egy népszerű WordPress bővítmény, amely több mint 100 000 weboldalon van telepítve világszerte. Ez a plugin alapvető védelmet nyújt a rosszindulatú programok ellen, valamint megakadályozza a brute-force támadásokat, ismert sebezhetőségek kihasználását és az adatbázis-injekciós kísérleteket. Azonban nemrégiben egy kritikus biztonsági rés került napvilágra, amely komoly veszélyt jelenthet a felhasználók és weboldalak számára.

A CVE-2025-11705 sérülékenység ismertetése

A CVE-2025-11705 azonosítóval ellátott sérülékenységet Dmitrii Ignatyev biztonsági kutató fedezte fel, majd jelentette a Wordfence biztonsági csapatának. A probléma a bővítmény 4.23.81-es vagy korábbi verzióiban található meg, és abból ered, hogy a GOTMLS_ajax_scan() nevű funkció nem ellenőrzi megfelelően a felhasználói jogosultságokat.

Ez a funkció AJAX kéréseket dolgoz fel egy nonce segítségével, amelyet azonban támadók is megszerezhetnek. Ennek következtében egy alacsony jogosultságú előfizetői szintű felhasználó képes lehet tetszőleges fájlokat olvasni a szerveren, beleértve érzékeny konfigurációs állományokat is, például a wp-config.php-t. Ez az állomány tartalmazza az adatbázis nevét és hitelesítő adatait, amelyek birtokában egy támadó hozzáférhet az adatbázishoz.

A sérülékenység következményei és veszélyei

Ha egy támadó hozzáfér az adatbázishoz, akkor számos kritikus információhoz juthat:

  • Felhasználói jelszó hash-ekhez
  • Email címekhez
  • Bejegyzésekhez és egyéb privát adatokhoz
  • Biztonsági kulcsokhoz és sókhoz, amelyek az autentikációt védik

Ezek az adatok lehetővé teszik további támadások kivitelezését, például fiókfeltörést vagy adatlopást. Bár a sérülékenység kihasználásához szükséges valamilyen szintű hitelesítés (például előfizetői jogosultság), sok weboldal engedélyezi felhasználók számára fiókok létrehozását vagy előfizetést, így ezek az oldalak különösen veszélyeztetettek.

Kik érintettek? Mely weboldalak vannak veszélyben?

Minden olyan WordPress alapú weboldal, amely használja az Anti-Malware Security and Brute-Force Firewall bővítményt 4.23.81-es vagy korábbi verzióban, és engedélyezi a felhasználói regisztrációt vagy előfizetést, potenciálisan veszélyben van. Ez különösen igaz közösségi oldalakra, blogokra kommentelési lehetőséggel vagy tagsági rendszerekkel rendelkező portálokra.

A probléma bejelentése és javítása

A biztonsági résről szóló jelentést 2024. október 14-én küldte el Dmitrii Ignatyev a Wordfence csapatának, akik továbbították azt a WordPress.org Biztonsági Csapatának és a plugin fejlesztőjének, Eli-nek. Már másnap, október 15-én megjelent a 4.23.83-as verzió, amely orvosolja ezt a hibát.

A javítás során bevezették a GOTMLS_kill_invalid_user() nevű új funkciót, amely megfelelően ellenőrzi a felhasználói jogosultságokat az AJAX kérések feldolgozásakor. Ez megakadályozza, hogy alacsony jogosultságú felhasználók hozzáférjenek érzékeny fájlokhoz.

A frissítés fontossága és ajánlott teendők

Bár jelenleg nincs bizonyíték arra, hogy a sérülékenységet aktívan kihasználnák „vadonban”, erősen ajánlott minden érintett weboldal üzemeltetőjének mihamarabb frissíteniük a plugint a legújabb verzióra (4.23.83 vagy újabb). A nyilvánosságra hozott információk ugyanis vonzzák a rosszindulatú szereplők figyelmét.

Teendők listája:

  1. Ellenőrizd WordPress oldaladon az Anti-Malware Security and Brute-Force Firewall plugin verzióját.
  2. Ha régebbi verziót használsz (4.23.81 vagy korábbi), azonnal frissítsd 4.23.83-as vagy újabb verzióra.
  3. Vizsgáld át felhasználói jogosultságaidat és korlátozd az előfizetők hozzáférését érzékeny funkciókhoz.
  4. Készíts biztonsági mentést oldaladról rendszeresen.
  5. Kövesd nyomon további biztonsági frissítéseket és híreket.

Összegzés – Miért fontos ez a frissítés?

A CVE-2025-11705 sérülékenység rávilágít arra, hogy még népszerű és széles körben használt biztonsági bővítmények esetében is előfordulhatnak kritikus hibák. A megfelelő jogosultságkezelés hiánya komoly kockázatot jelenthet weboldalad adatainak biztonságára nézve.

Minden WordPress oldal tulajdonosának érdemes rendszeresen figyelnie bővítményei frissítéseit és gyorsan reagálnia az ilyen jellegű biztonsági figyelmeztetésekre.

További források és ajánlott olvasmányok

A biztonság nem játék: frissítsd most!

Forrás: https://www.bleepingcomputer.com/news/security/wordpress-security-plugin-exposes-private-data-to-site-subscribers

Új analóg chip forradalmasíthatja az AI és 6G technológiákat

Kínai tudósok egy új, analóg alapú chipet fejlesztettek ki, amely alapvetően eltér a hagyományos digitális processzoroktól. Ez az innovatív eszköz nem a megszokott bináris 1-esek és 0-ák segítségével végzi a számításokat, hanem saját fizikai áramköreiben dolgozza fel...

Aardvark: Az AI-alapú biztonsági megoldás, amely folyamatos védelmet nyújt a fejlesztési folyamatban

Aardvark egy forradalmi mesterséges intelligencia alapú biztonsági eszköz, amely közvetlenül beágyazódik a szoftverfejlesztési folyamatba, hogy a biztonságot ne utólagos teendőként kezelje, hanem egy folyamatos, a szoftverrel együtt fejlődő védelmi mechanizmusként...

Generációs dohányzási tilalom lépett életbe a Maldív-szigeteken

A Maldív-szigetek egészségügyi minisztériuma bejelentette, hogy szombattól életbe lépett az országban a generációs dohányzási tilalom. Ez az intézkedés egyedülálló a világon, hiszen a Maldív-szigetek vált az első olyan országgá, amely egy adott év után született...

Képernyőidő és kardiometabolikus kockázatok gyermekeknél és fiataloknál – Új kutatási eredmények

Az elektronikus eszközök használata és a képernyő előtt töltött idő jelentős hatással lehet a gyermekek és fiatalok szív- és anyagcsere egészségére. Egy friss, Dániában végzett kutatás több mint 1000 résztvevő adatait elemezve kimutatta, hogy a megnövekedett...

Krissy Taylor tragikus halála: a rejtélyes szívbetegség, amely elvette a fiatal modell életét

Krissy Taylor, az 1990-es évek egyik feltörekvő szupermodellje, akinek karrierje ígéretesen indult, 1995. július 2-án váratlanul elhunyt családja floridai otthonában. Halála sokkolta a divatvilágot és rajongóit, miközben számos találgatás és pletyka kezdett keringeni...

Elavult oktatási módszerek akadályozzák az írástudást a fejlődő országokban

Az írástudás fejlesztése alapvető fontosságú minden gyermek számára, hiszen ez határozza meg jövőbeli lehetőségeiket és hozzájárul nemzetük gazdasági növekedéséhez. Egy friss elemzés azonban rávilágít arra, hogy az alacsony és közepes jövedelmű országokban az elavult...

Új korhatár-ellenőrző rendszer lép életbe Olaszországban a kiskorúak védelmében

2023. november 12-től Olaszországban egy új, szigorú korhatár-ellenőrző rendszer lép életbe, amelynek célja, hogy megakadályozza a kiskorúak hozzáférését pornográf weboldalakhoz. Az olasz Kommunikációs Hatóság (AGCOM) pénteken jelentette be az intézkedést, amely...

SNAP élelmiszersegélyek veszélyben a kormányzati leállás miatt – részletes helyzetkép

Az Egyesült Államokban zajló kormányzati leállás immár 32. napja tart, és komoly következményekkel jár a szövetségi támogatásokra szorulók számára. Chad Pergram, a Fox News vezető kongresszusi tudósítója az „America’s Newsroom” műsorában számolt be arról, hogy milyen...

Kayla Nicole újra lángra lobbantotta a közösségi médiát Halloween-posztjával

Kayla Nicole, a fitnesz influencer és médiaszemélyiség ismét felkavarta a közösségi médiát egy Halloween alkalmából megosztott videójával, amelyben sokan egy vékonyan álcázott célzást vélnek felfedezni exére, az NFL sztárjára, Travis Kelce-re, valamint annak...

Elissa Slotkin szenátor: A gazdasági kérdések és a vezetői energia kulcsa Michiganben

Elissa Slotkin, Michigan demokrata párti szenátora, egyedi megközelítéssel kritizálja a Trump-adminisztrációt, amely eltér kollégái, például Chris Murphy, Cory Booker vagy Bernie Sanders kritikáitól. Michigan ugyanis egy kulcsfontosságú ingadozó állam, ahol 2024-ben a...

Az amerikai gazdaság motorjai: Az illegális bevándorlók szerepe és hozzájárulása

Az illegális bevándorlók jelentős szerepet töltenek be az Egyesült Államok gazdaságában, különösen olyan ágazatokban, amelyek nélkülözhetetlenek a mindennapi élet fenntartásához. Bár gyakran háttérbe szorulnak a közbeszédben, munkájuk nélkülözhetetlen az ország...