CVE-2023-6846: podatność w wtyczce File Manager Pro dla WordPress
Wtyczka File Manager Pro do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu. Aktualizuj do wersji 8.3.5, aby zabezpieczyć serwer.
- CVSS
- 8.8 HIGH
- EPSS
- 96.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager Pro dla WordPress do wersji 8.3.4 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi przesyłanie dowolnych plików i wykonanie kodu na serwerze. Wersja 8.3.5 wprowadza kontrolę uprawnień, blokującą tę funkcję dla użytkowników poniżej poziomu administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia atakującym z ograniczonymi uprawnieniami eskalację do wykonania złośliwego kodu. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki File Manager Pro do wersji 8.3.5 lub nowszej, która zawiera poprawkę ograniczającą dostęp do krytycznej funkcji tylko dla administratorów. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu administratora oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnych uprawnień.