CVE-2023-5907: Luka w wtyczce File Manager dla WordPress
Wtyczka File Manager dla WordPress przed wersją 6.3 pozwala na dostęp do plików systemowych. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 54.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager dla WordPress w wersjach przed 6.3 nie ogranicza katalogu głównego menedżera plików, co pozwala administratorowi ustawić katalog główny poza katalogiem WordPress. Umożliwia to dostęp do plików systemowych, nawet w konfiguracji multisite, gdzie administratorzy witryn nie powinni mieć takich uprawnień.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do plików systemowych i potencjalnie do ich modyfikacji, co zwiększa ryzyko naruszenia integralności i bezpieczeństwa serwera. W środowiskach multisite może to skutkować eskalacją uprawnień poza zakres pojedynczej witryny, co zagraża całej infrastrukturze WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki File Manager do wersji 6.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów witryn oraz monitorować logi dostępu pod kątem podejrzanych działań. Należy również rozważyć przegląd konfiguracji katalogów i ograniczenie dostępu do krytycznych zasobów systemowych.