CVE-2023-6825: krytyczna luka wtyczek File Manager dla WordPress

Luka Directory Traversal w wtyczkach File Manager dla WordPress umożliwia odczyt plików i nieautoryzowany upload. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2023-6825CVSS 9.9Web

CVE-2023-6825: krytyczna luka wtyczek File Manager dla WordPress

Luka Directory Traversal w wtyczkach File Manager dla WordPress umożliwia odczyt plików i nieautoryzowany upload. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
9.9 CRITICAL
EPSS
92.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczki File Manager i File Manager Pro dla WordPress do wersji 7.2.1 (wersja darmowa) oraz 8.3.4 (wersja Pro) zawierają lukę Directory Traversal umożliwiającą odczyt plików i nieautoryzowany upload. Luka ta pozwala atakującym na dostęp do dowolnych plików na serwerze oraz umieszczanie plików poza przeznaczonym katalogiem.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia wrażliwych danych oraz potencjalnego przejęcia kontroli nad serwerem poprzez umieszczanie złośliwych plików. Wersja darmowa wymaga uprawnień administratora, natomiast wersja Pro może umożliwić wykorzystanie luki przez użytkowników o niższych uprawnieniach, co zwiększa ryzyko naruszenia bezpieczeństwa w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek File Manager i File Manager Pro u dostawcy oraz ich instalację. W międzyczasie ogranicz dostęp do wtyczek tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS