CVE-2023-3664: luka wtyczki FileOrganizer dla WordPress umożliwiająca pełną kontrolę nad serwerem

Wtyczka FileOrganizer do WordPress multisite umożliwia administratorom witryn przejęcie kontroli nad serwerem. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-3664CVSS 7.2CMS

CVE-2023-3664: luka wtyczki FileOrganizer dla WordPress umożliwiająca pełną kontrolę nad serwerem

Wtyczka FileOrganizer do WordPress multisite umożliwia administratorom witryn przejęcie kontroli nad serwerem. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
52.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
fileorganizer

Co wiadomo

Wtyczka FileOrganizer dla WordPress w wersjach do 1.0.2 nie ogranicza funkcji na instancjach multisite, co pozwala administratorom witryn na uzyskanie pełnej kontroli nad serwerem. Luka ma wysoką ocenę CVSS 7.2 i może prowadzić do poważnych naruszeń bezpieczeństwa.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPress multisite, ta luka oznacza ryzyko przejęcia kontroli nad serwerem przez administratorów poszczególnych witryn. Może to skutkować eskalacją uprawnień, nieautoryzowanym dostępem do danych oraz potencjalnym uszkodzeniem lub utratą usług. Wysoka waga podatności wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki FileOrganizer i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć dostęp do multisite lub wyłączyć wtyczkę do czasu usunięcia podatności. Dodatkowo należy monitorować logi serwera pod kątem nietypowych działań oraz przeprowadzić przegląd uprawnień administratorów witryn.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS