CVE-2023-4930: luka w wtyczce Front End PM dla WordPress umożliwiająca dostęp do prywatnych załączników
Luka w Front End PM WordPress umożliwia nieautoryzowany dostęp do prywatnych załączników przy włączonym autoindex. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- front end pm
Co wiadomo
Wtyczka Front End PM dla WordPress w wersjach przed 11.4.3 nie blokuje przeglądania katalogów z załącznikami do prywatnych wiadomości. Jeśli serwer WWW ma włączoną funkcję autoindex, nieautoryzowani użytkownicy mogą przeglądać i pobierać prywatne załączniki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do prywatnych danych przechowywanych jako załączniki w wiadomościach prywatnych, co stanowi zagrożenie dla poufności informacji. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować konfigurację serwera i zaktualizować wtyczkę, aby zapobiec wyciekom danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Front End PM do wersji 11.4.3 lub nowszej. W międzyczasie należy wyłączyć funkcję autoindex na serwerze WWW, ograniczyć dostęp do katalogów z załącznikami oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu.