Scroll untuk baca artikel
Networking

Plugin keamanan WordPress memaparkan data pribadi ke pelanggan situs

59
×

Plugin keamanan WordPress memaparkan data pribadi ke pelanggan situs

Share this article
plugin-keamanan-wordpress-memaparkan-data-pribadi-ke-pelanggan-situs
Plugin keamanan WordPress memaparkan data pribadi ke pelanggan situs

WordPress

Plugin Keamanan Anti-Malware dan Brute-Force Firewall untuk WordPress, yang diinstal di lebih dari 100.000 situs, memiliki kerentanan yang memungkinkan pelanggan membaca file apa pun di server, yang berpotensi mengungkap informasi pribadi.

Example 300x600

Plugin ini menyediakan pemindaian malware dan perlindungan terhadap serangan brute force, eksploitasi kelemahan plugin yang diketahui, dan terhadap upaya injeksi basis data.

Diidentifikasi sebagai CVE-2025-11705, kerentanannya adalah dilaporkan ke Wordfence oleh peneliti Dmitrii Ignatyev dan memengaruhi versi plugin 4.23.81 dan sebelumnya.

Masalah ini berasal dari hilangnya pemeriksaan kemampuan di GOTMLS_ajax_scan() fungsi, yang memproses permintaan AJAX menggunakan nonce yang dapat diperoleh penyerang.

Pengawasan ini memungkinkan pengguna dengan hak istimewa rendah, yang dapat menjalankan fungsi tersebut, untuk membaca file arbitrer di server, termasuk data sensitif seperti wp-config.php file konfigurasi yang menyimpan nama database dan kredensial.

Dengan akses ke database, penyerang dapat mengekstrak hash kata sandi, email pengguna, postingan, dan data pribadi lainnya (dan kunci, garam untuk otentikasi aman).

Meskipun tingkat keparahan kerentanan tidak dianggap kritis, karena otentikasi diperlukan untuk eksploitasi, banyak situs web mengizinkan pengguna untuk berlangganan dan meningkatkan akses mereka ke berbagai bagian situs, seperti komentar.

Situs yang menawarkan segala jenis keanggotaan atau langganan, memungkinkan pengguna membuat akun, memenuhi persyaratan, dan rentan terhadap serangan yang mengeksploitasi CVE-2025-11705.

Wordfence telah melaporkan masalah ini kepada vendornya, Eli, bersama dengan eksploitasi bukti konsep yang divalidasi, melalui Tim Keamanan WordPress.org, pada 14 Oktober.

Pada tanggal 15 Oktober, pengembang merilis plugin versi 4.23.83 yang menangani CVE-2025-11705 dengan menambahkan pemeriksaan kemampuan pengguna yang tepat melalui fungsi ‘GOTMLS_kill_invalid_user()’ baru.

Menurut Statistik WordPress.orgsekitar 50.000 administrator situs web telah mengunduh versi terbaru sejak dirilis, yang menunjukkan bahwa jumlah situs yang sama menjalankan versi plugin yang rentan.

Saat ini, Wordfence belum mendeteksi tanda-tanda eksploitasi di alam liar, namun penerapan patch sangat disarankan, karena pengungkapan masalah tersebut kepada publik dapat menarik perhatian penyerang.