CVE-2023-6846: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu. Aktualizuj do wersji 8.3.5, aby zabezpieczyć serwer.
CVE-2023-6846CVSS 8.8Web

CVE-2023-6846: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu. Aktualizuj do wersji 8.3.5, aby zabezpieczyć serwer.

CVSS
8.8 HIGH
EPSS
96.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager Pro dla WordPress do wersji 8.3.4 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi przesyłanie dowolnych plików i wykonanie kodu na serwerze. Wersja 8.3.5 wprowadza kontrolę uprawnień, blokującą tę funkcję dla użytkowników poniżej poziomu administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia atakującym z ograniczonymi uprawnieniami eskalację do wykonania złośliwego kodu. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki File Manager Pro do wersji 8.3.5 lub nowszej, która zawiera poprawkę ograniczającą dostęp do krytycznej funkcji tylko dla administratorów. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu administratora oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS