CVE-2023-7061: podatność na złośliwe przesyłanie plików w wtyczce Advanced File Manager Shortcodes

Wtyczka Advanced File Manager Shortcodes dla WordPress umożliwia zdalne przesyłanie plików przez atakujących z uprawnieniami współtwórcy. Aktualizuj natychmiast.
CVE-2023-7061CVSS 8.8CMS

CVE-2023-7061: podatność na złośliwe przesyłanie plików w wtyczce Advanced File Manager Shortcodes

Wtyczka Advanced File Manager Shortcodes dla WordPress umożliwia zdalne przesyłanie plików przez atakujących z uprawnieniami współtwórcy. Aktualizuj natychmiast.

CVSS
8.8 HIGH
EPSS
53.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager advanced shortcode

Co wiadomo

Wtyczka Advanced File Manager Shortcodes dla WordPressa do wersji 2.5.3 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Atakujący mogą wykorzystać ją do przejęcia kontroli nad serwerem, co może skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Advanced File Manager Shortcodes do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS