CVE-2024-11391: luka w wtyczce Advanced File Manager dla WordPress
Luka CVE-2024-11391 w wtyczce Advanced File Manager umożliwia przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 48.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced file manager
Co wiadomo
Wtyczka Advanced File Manager dla WordPress do wersji 5.2.10 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików z powodu braku walidacji typów plików w pliku class_fma_connector.php. Atakujący z uprawnieniami subskrybenta i wyższymi, przyznanymi przez administratora, mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki Advanced File Manager, umożliwiając nieautoryzowany dostęp i potencjalne przejęcie serwera. Atakujący mogą wykorzystać ją do wgrania złośliwego oprogramowania, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Advanced File Manager i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd logów serwera pod kątem podejrzanej aktywności oraz monitorowanie systemu pod kątem nietypowych zachowań. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.