CVE-2023-4827: luka CSRF w wtyczce Filester dla WordPress

Wtyczka Filester przed 1.8 umożliwia ataki CSRF prowadzące do nieautoryzowanych działań na plikach. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-4827CVSS 8.8CMS

CVE-2023-4827: luka CSRF w wtyczce Filester dla WordPress

Wtyczka Filester przed 1.8 umożliwia ataki CSRF prowadzące do nieautoryzowanych działań na plikach. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
93.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
filester

Co wiadomo

Wtyczka File Manager Pro (Filester) dla WordPress w wersjach przed 1.8 nieprawidłowo weryfikuje token CSRF w akcji AJAX fs_connector. Pozwala to atakującym na wymuszenie na użytkownikach z wysokimi uprawnieniami wykonania niechcianych operacji na systemie plików, takich jak przesłanie złośliwego pliku.

Wpływ biznesowy

Luka umożliwia atak typu CSRF, który może prowadzić do przejęcia kontroli nad plikami serwera przez nieautoryzowane działania wykonywane w kontekście uprzywilejowanego użytkownika. Może to skutkować instalacją złośliwego oprogramowania, w tym web shelli, co poważnie zagraża integralności i bezpieczeństwu infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Filester do wersji 1.8 lub nowszej udostępnionej przez ninjateam. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy ochrony przed atakami CSRF. Priorytetowo należy przeprowadzić przegląd i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS