CVE-2024-0761: podatność w wtyczce File Manager dla WordPress
Wtyczka File Manager dla WordPress do 7.2.1 umożliwia wyciek danych przez przewidywalne nazwy kopii zapasowych. Zalecana aktualizacja i zabezpieczenia.
- CVSS
- 8.1 HIGH
- EPSS
- 60.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager dla WordPress do wersji 7.2.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez przewidywalne nazwy plików kopii zapasowych. Atakujący mogą uzyskać dostęp do kopii zapasowych witryny, jeśli plik .htaccess nie blokuje dostępu do katalogu.
Wpływ biznesowy
Ta luka naraża dane witryny na wyciek, co może prowadzić do utraty poufności i potencjalnych szkód wizerunkowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli katalogi kopii zapasowych są dostępne publicznie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki File Manager do wersji po 7.2.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogów z kopiami zapasowymi poprzez odpowiednią konfigurację pliku .htaccess lub serwera, przeglądać logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować działania zabezpieczające.