CVE-2023-6825: krytyczna luka wtyczek File Manager dla WordPress
Luka Directory Traversal w wtyczkach File Manager dla WordPress umożliwia odczyt plików i nieautoryzowany upload. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 9.9 CRITICAL
- EPSS
- 92.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczki File Manager i File Manager Pro dla WordPress do wersji 7.2.1 (wersja darmowa) oraz 8.3.4 (wersja Pro) zawierają lukę Directory Traversal umożliwiającą odczyt plików i nieautoryzowany upload. Luka ta pozwala atakującym na dostęp do dowolnych plików na serwerze oraz umieszczanie plików poza przeznaczonym katalogiem.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do ujawnienia wrażliwych danych oraz potencjalnego przejęcia kontroli nad serwerem poprzez umieszczanie złośliwych plików. Wersja darmowa wymaga uprawnień administratora, natomiast wersja Pro może umożliwić wykorzystanie luki przez użytkowników o niższych uprawnieniach, co zwiększa ryzyko naruszenia bezpieczeństwa w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek File Manager i File Manager Pro u dostawcy oraz ich instalację. W międzyczasie ogranicz dostęp do wtyczek tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy.