CVE-2023-4930: luka w wtyczce Front End PM dla WordPress umożliwiająca dostęp do prywatnych załączników

Luka w Front End PM WordPress umożliwia nieautoryzowany dostęp do prywatnych załączników przy włączonym autoindex. Zalecana aktualizacja wtyczki.
CVE-2023-4930CVSS 6.5CMS

CVE-2023-4930: luka w wtyczce Front End PM dla WordPress umożliwiająca dostęp do prywatnych załączników

Luka w Front End PM WordPress umożliwia nieautoryzowany dostęp do prywatnych załączników przy włączonym autoindex. Zalecana aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
33.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
front end pm

Co wiadomo

Wtyczka Front End PM dla WordPress w wersjach przed 11.4.3 nie blokuje przeglądania katalogów z załącznikami do prywatnych wiadomości. Jeśli serwer WWW ma włączoną funkcję autoindex, nieautoryzowani użytkownicy mogą przeglądać i pobierać prywatne załączniki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do prywatnych danych przechowywanych jako załączniki w wiadomościach prywatnych, co stanowi zagrożenie dla poufności informacji. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować konfigurację serwera i zaktualizować wtyczkę, aby zapobiec wyciekom danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Front End PM do wersji 11.4.3 lub nowszej. W międzyczasie należy wyłączyć funkcję autoindex na serwerze WWW, ograniczyć dostęp do katalogów z załącznikami oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS