CVE-2023-7306: Luka w wtyczce Frontend File Manager dla WordPress umożliwiająca nieautoryzowane usuwanie danych
Wtyczka Frontend File Manager dla WordPress umożliwia nieautoryzowane usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 23.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPress do wersji 21.5 ma lukę bezpieczeństwa w funkcji wpfm_delete_multiple_files(), która nie sprawdza uprawnień użytkownika. Pozwala to nieautoryzowanym atakującym na usuwanie dowolnych postów.
Wpływ biznesowy
Ta luka może prowadzić do utraty danych na stronach WordPress korzystających z tej wtyczki, co wpływa na integralność i dostępność treści. Atakujący bez uwierzytelnienia mogą usuwać posty, co może skutkować przerwami w działaniu serwisu i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.