CVE-2024-11391: luka w wtyczce Advanced File Manager dla WordPress

Luka CVE-2024-11391 w wtyczce Advanced File Manager umożliwia przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11391CVSS 7.5Web

CVE-2024-11391: luka w wtyczce Advanced File Manager dla WordPress

Luka CVE-2024-11391 w wtyczce Advanced File Manager umożliwia przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
48.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced file manager

Co wiadomo

Wtyczka Advanced File Manager dla WordPress do wersji 5.2.10 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików z powodu braku walidacji typów plików w pliku class_fma_connector.php. Atakujący z uprawnieniami subskrybenta i wyższymi, przyznanymi przez administratora, mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki Advanced File Manager, umożliwiając nieautoryzowany dostęp i potencjalne przejęcie serwera. Atakujący mogą wykorzystać ją do wgrania złośliwego oprogramowania, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Advanced File Manager i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, przegląd logów serwera pod kątem podejrzanej aktywności oraz monitorowanie systemu pod kątem nietypowych zachowań. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS