CVE-2023-5907: Luka w wtyczce File Manager dla WordPress

Wtyczka File Manager dla WordPress przed wersją 6.3 pozwala na dostęp do plików systemowych. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-5907CVSS 6.5CMS

CVE-2023-5907: Luka w wtyczce File Manager dla WordPress

Wtyczka File Manager dla WordPress przed wersją 6.3 pozwala na dostęp do plików systemowych. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
54.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager dla WordPress w wersjach przed 6.3 nie ogranicza katalogu głównego menedżera plików, co pozwala administratorowi ustawić katalog główny poza katalogiem WordPress. Umożliwia to dostęp do plików systemowych, nawet w konfiguracji multisite, gdzie administratorzy witryn nie powinni mieć takich uprawnień.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do plików systemowych i potencjalnie do ich modyfikacji, co zwiększa ryzyko naruszenia integralności i bezpieczeństwa serwera. W środowiskach multisite może to skutkować eskalacją uprawnień poza zakres pojedynczej witryny, co zagraża całej infrastrukturze WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki File Manager do wersji 6.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów witryn oraz monitorować logi dostępu pod kątem podejrzanych działań. Należy również rozważyć przegląd konfiguracji katalogów i ograniczenie dostępu do krytycznych zasobów systemowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS