CVE-2023-7306: Luka w wtyczce Frontend File Manager dla WordPress umożliwiająca nieautoryzowane usuwanie danych

Wtyczka Frontend File Manager dla WordPress umożliwia nieautoryzowane usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-7306CVSS 7.5Web

CVE-2023-7306: Luka w wtyczce Frontend File Manager dla WordPress umożliwiająca nieautoryzowane usuwanie danych

Wtyczka Frontend File Manager dla WordPress umożliwia nieautoryzowane usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
23.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPress do wersji 21.5 ma lukę bezpieczeństwa w funkcji wpfm_delete_multiple_files(), która nie sprawdza uprawnień użytkownika. Pozwala to nieautoryzowanym atakującym na usuwanie dowolnych postów.

Wpływ biznesowy

Ta luka może prowadzić do utraty danych na stronach WordPress korzystających z tej wtyczki, co wpływa na integralność i dostępność treści. Atakujący bez uwierzytelnienia mogą usuwać posty, co może skutkować przerwami w działaniu serwisu i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS