CVE-2018-25105: krytyczna luka w wtyczce File Manager dla WordPress

Krytyczna luka w wtyczce File Manager dla WordPress umożliwia nieautoryzowany dostęp i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2018-25105CVSS 9.8Web

CVE-2018-25105: krytyczna luka w wtyczce File Manager dla WordPress

Krytyczna luka w wtyczce File Manager dla WordPress umożliwia nieautoryzowany dostęp i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
52.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager dla WordPress do wersji 3.0 ma poważną lukę pozwalającą na ominięcie autoryzacji przez brak odpowiedniej weryfikacji uprawnień. Atakujący bez uwierzytelnienia mogą pobierać i przesyłać dowolne pliki na serwer, co umożliwia zdalne wykonanie kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, na których zainstalowano podatną wersję wtyczki File Manager. Nieautoryzowany dostęp do plików oraz możliwość przesyłania złośliwego kodu mogą prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych oraz zakłóceń w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki File Manager i aktualizację do najnowszej, bezpiecznej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS