CVE-2024-0761: podatność w wtyczce File Manager dla WordPress

Wtyczka File Manager dla WordPress do 7.2.1 umożliwia wyciek danych przez przewidywalne nazwy kopii zapasowych. Zalecana aktualizacja i zabezpieczenia.
CVE-2024-0761CVSS 8.1Web

CVE-2024-0761: podatność w wtyczce File Manager dla WordPress

Wtyczka File Manager dla WordPress do 7.2.1 umożliwia wyciek danych przez przewidywalne nazwy kopii zapasowych. Zalecana aktualizacja i zabezpieczenia.

CVSS
8.1 HIGH
EPSS
60.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager dla WordPress do wersji 7.2.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez przewidywalne nazwy plików kopii zapasowych. Atakujący mogą uzyskać dostęp do kopii zapasowych witryny, jeśli plik .htaccess nie blokuje dostępu do katalogu.

Wpływ biznesowy

Ta luka naraża dane witryny na wyciek, co może prowadzić do utraty poufności i potencjalnych szkód wizerunkowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli katalogi kopii zapasowych są dostępne publicznie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki File Manager do wersji po 7.2.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogów z kopiami zapasowymi poprzez odpowiednią konfigurację pliku .htaccess lub serwera, przeglądać logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS