CVE-2023-4827: luka CSRF w wtyczce Filester dla WordPress
Wtyczka Filester przed 1.8 umożliwia ataki CSRF prowadzące do nieautoryzowanych działań na plikach. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 93.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- filester
Co wiadomo
Wtyczka File Manager Pro (Filester) dla WordPress w wersjach przed 1.8 nieprawidłowo weryfikuje token CSRF w akcji AJAX fs_connector. Pozwala to atakującym na wymuszenie na użytkownikach z wysokimi uprawnieniami wykonania niechcianych operacji na systemie plików, takich jak przesłanie złośliwego pliku.
Wpływ biznesowy
Luka umożliwia atak typu CSRF, który może prowadzić do przejęcia kontroli nad plikami serwera przez nieautoryzowane działania wykonywane w kontekście uprzywilejowanego użytkownika. Może to skutkować instalacją złośliwego oprogramowania, w tym web shelli, co poważnie zagraża integralności i bezpieczeństwu infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Filester do wersji 1.8 lub nowszej udostępnionej przez ninjateam. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy ochrony przed atakami CSRF. Priorytetowo należy przeprowadzić przegląd i weryfikację uprawnień użytkowników.