Anti-Malware Security and Brute-Force Firewall WordPress bővítmény sérülékenység – CVE-2025-11705 részletes elemzés

okt 29, 2025 | Tech

Az Anti-Malware Security and Brute-Force Firewall egy népszerű WordPress bővítmény, amely több mint 100 000 weboldalon van telepítve világszerte. Ez a plugin alapvető védelmet nyújt a rosszindulatú programok ellen, valamint megakadályozza a brute-force támadásokat, ismert sebezhetőségek kihasználását és az adatbázis-injekciós kísérleteket. Azonban nemrégiben egy kritikus biztonsági rés került napvilágra, amely komoly veszélyt jelenthet a felhasználók és weboldalak számára.

A CVE-2025-11705 sérülékenység ismertetése

A CVE-2025-11705 azonosítóval ellátott sérülékenységet Dmitrii Ignatyev biztonsági kutató fedezte fel, majd jelentette a Wordfence biztonsági csapatának. A probléma a bővítmény 4.23.81-es vagy korábbi verzióiban található meg, és abból ered, hogy a GOTMLS_ajax_scan() nevű funkció nem ellenőrzi megfelelően a felhasználói jogosultságokat.

Ez a funkció AJAX kéréseket dolgoz fel egy nonce segítségével, amelyet azonban támadók is megszerezhetnek. Ennek következtében egy alacsony jogosultságú előfizetői szintű felhasználó képes lehet tetszőleges fájlokat olvasni a szerveren, beleértve érzékeny konfigurációs állományokat is, például a wp-config.php-t. Ez az állomány tartalmazza az adatbázis nevét és hitelesítő adatait, amelyek birtokában egy támadó hozzáférhet az adatbázishoz.

A sérülékenység következményei és veszélyei

Ha egy támadó hozzáfér az adatbázishoz, akkor számos kritikus információhoz juthat:

  • Felhasználói jelszó hash-ekhez
  • Email címekhez
  • Bejegyzésekhez és egyéb privát adatokhoz
  • Biztonsági kulcsokhoz és sókhoz, amelyek az autentikációt védik

Ezek az adatok lehetővé teszik további támadások kivitelezését, például fiókfeltörést vagy adatlopást. Bár a sérülékenység kihasználásához szükséges valamilyen szintű hitelesítés (például előfizetői jogosultság), sok weboldal engedélyezi felhasználók számára fiókok létrehozását vagy előfizetést, így ezek az oldalak különösen veszélyeztetettek.

Kik érintettek? Mely weboldalak vannak veszélyben?

Minden olyan WordPress alapú weboldal, amely használja az Anti-Malware Security and Brute-Force Firewall bővítményt 4.23.81-es vagy korábbi verzióban, és engedélyezi a felhasználói regisztrációt vagy előfizetést, potenciálisan veszélyben van. Ez különösen igaz közösségi oldalakra, blogokra kommentelési lehetőséggel vagy tagsági rendszerekkel rendelkező portálokra.

A probléma bejelentése és javítása

A biztonsági résről szóló jelentést 2024. október 14-én küldte el Dmitrii Ignatyev a Wordfence csapatának, akik továbbították azt a WordPress.org Biztonsági Csapatának és a plugin fejlesztőjének, Eli-nek. Már másnap, október 15-én megjelent a 4.23.83-as verzió, amely orvosolja ezt a hibát.

A javítás során bevezették a GOTMLS_kill_invalid_user() nevű új funkciót, amely megfelelően ellenőrzi a felhasználói jogosultságokat az AJAX kérések feldolgozásakor. Ez megakadályozza, hogy alacsony jogosultságú felhasználók hozzáférjenek érzékeny fájlokhoz.

A frissítés fontossága és ajánlott teendők

Bár jelenleg nincs bizonyíték arra, hogy a sérülékenységet aktívan kihasználnák „vadonban”, erősen ajánlott minden érintett weboldal üzemeltetőjének mihamarabb frissíteniük a plugint a legújabb verzióra (4.23.83 vagy újabb). A nyilvánosságra hozott információk ugyanis vonzzák a rosszindulatú szereplők figyelmét.

Teendők listája:

  1. Ellenőrizd WordPress oldaladon az Anti-Malware Security and Brute-Force Firewall plugin verzióját.
  2. Ha régebbi verziót használsz (4.23.81 vagy korábbi), azonnal frissítsd 4.23.83-as vagy újabb verzióra.
  3. Vizsgáld át felhasználói jogosultságaidat és korlátozd az előfizetők hozzáférését érzékeny funkciókhoz.
  4. Készíts biztonsági mentést oldaladról rendszeresen.
  5. Kövesd nyomon további biztonsági frissítéseket és híreket.

Összegzés – Miért fontos ez a frissítés?

A CVE-2025-11705 sérülékenység rávilágít arra, hogy még népszerű és széles körben használt biztonsági bővítmények esetében is előfordulhatnak kritikus hibák. A megfelelő jogosultságkezelés hiánya komoly kockázatot jelenthet weboldalad adatainak biztonságára nézve.

Minden WordPress oldal tulajdonosának érdemes rendszeresen figyelnie bővítményei frissítéseit és gyorsan reagálnia az ilyen jellegű biztonsági figyelmeztetésekre.

További források és ajánlott olvasmányok

A biztonság nem játék: frissítsd most!

Forrás: https://www.bleepingcomputer.com/news/security/wordpress-security-plugin-exposes-private-data-to-site-subscribers

Gombákból készült memrisztorok: a jövő számítógépes memóriája

A számítástechnika forradalma egyre inkább a természetes anyagok és biológiai rendszerek felé fordul. Egy izgalmas új kutatás szerint a gombák myceliuma, vagyis a gomba gyökérszerű hálózata, alkalmas lehet arra, hogy információt tároljon és feldolgozzon – így akár egy...

NewJeans és ADOR: A bírósági ítélet és a szerződéses konfliktus részletei

A 2024. április 30-án hozott bírósági döntés megerősítette, hogy a népszerű lánycsapat, a NewJeans továbbra is köteles fenntartani exkluzív szerződését az ügynökségével, az ADOR-ral. A döntés fontos mérföldkő a HYBE, az ADOR, valamint a NewJeans körüli vitákban,...

Gen Z: A következő évtized legnagyobb és leggazdagabb generációja

A Bank of America legfrissebb jelentése szerint a 1997 és 2012 között született Gen Z generáció a következő tíz évben a világ legnagyobb és leggazdagabb generációjává válik. A tanulmány előrejelzése alapján 2040-re több mint 74 trillió dollár jövedelmet halmoznak fel,...

U.S. September CPI: Egy tökéletes K-alakú gazdasági jelentés

Az Egyesült Államok szeptemberi fogyasztói árindexe (CPI) egy különösen érdekes és összetett képet fest a jelenlegi gazdasági helyzetről. Az adatok egy K-alakú gazdasági visszapattanást tükröznek, amely egyszerre mutat erősödő és gyengülő szegmenseket, így a teljes...

Férfi mellrák és a veteránok egészségügyi ellátása: A Trump-kormányzat új szabályozásának hatásai

A férfi mellrák ritka, de halálos betegség, amely az Egyesült Államokban szolgált veteránokat is érinti. Az utóbbi időben azonban jelentős változások történtek az érintett férfiak egészségügyi ellátásának támogatásában. A Trump-kormányzat egy új irányelve miatt a...

TechCrunch Startup Battlefield 2025: Glīd nyerte a Startup Battlefield Kupát és 100 000 dollárt

Három napon át zajlott a TechCrunch Disrupt 2025 egyik legizgalmasabb eseménye, a Startup Battlefield, ahol 20 startup mérte össze tudását és innovációját. Ezeket a vállalkozásokat a Startup Battlefield 200 legjobbjai közül válogatták ki, hogy versenyezzenek a rangos...

Az X-59 csendes szuperszonikus repülőgép első tesztrepülése – Lockheed Martin és NASA együttműködés

A NASA és a Lockheed Martin Skunk Works együttműködésében megvalósult az X-59 csendes szuperszonikus repülőgép első tesztrepülése. Ez a mérföldkő jelentőségű esemény új fejezetet nyithat a szuperszonikus utasszállítás történetében, hiszen az X-59 célja, hogy...

A rubel erősödése: áldás vagy átok Oroszország gazdaságára?

Oroszország gazdasága az elmúlt években jelentős kihívásokkal nézett szembe, főként a háborús szankciók miatt, amelyek súlyos nyomást gyakoroltak az ország pénzügyi rendszerére. Mégis, meglepő módon az orosz rubel nemcsak hogy nem gyengült, hanem 2025-ben jelentős...

Charlie Sheen és a Born on the Fourth of July elvesztett szerepe – Egy filmes csalódás története

Charlie Sheen máig emlékszik arra a pillanatra, amikor megtudta, hogy nem ő fogja játszani az Born on the Fourth of July című filmet. Akkoriban már ismert színész volt, főként olyan Oliver Stone rendezte alkotások révén, mint a Platoon vagy a Wall Street. Mégis, ahogy...

Biomimetikus és biztonságközpontú megközelítés a neurorehabilitációban – Frissített kutatási áttekintés

A modern neurorehabilitáció egyik legizgalmasabb irányzata a biológiai mintákból merítő, azaz biomimetikus megközelítés, amely egyre inkább előtérbe kerül a személyre szabott terápiás modellezésben. Egy nemrégiben megjelent, jelentősen átdolgozott tanulmány (Zenodo...

AOL új tulajdonoshoz került: az olasz Bending Spoons felvásárolja az internetes úttörőt

AOL, az internetes szolgáltatások egyik úttörője, új tulajdonoshoz kerül: az olasz Bending Spoons technológiai holding megvásárolja a céget. Ez a jelentős tranzakció új fejezetet nyit az internetes tartalomszolgáltatás és digitális média világában. A felvásárlás...