Zaawansowany menedżer plików WordPress narażony na atak przez nieautoryzowane przesyłanie plików

Wtyczka Advanced File Manager WordPress umożliwia przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-13333CVSS 7.5Web

Zaawansowany menedżer plików WordPress narażony na atak przez nieautoryzowane przesyłanie plików

Wtyczka Advanced File Manager WordPress umożliwia przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.5 HIGH
EPSS
55.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced file manager

Co wiadomo

Wtyczka Advanced File Manager dla WordPress w wersjach 5.2.12 do 5.2.13 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji 'fma_local_file_system' i może prowadzić do zdalnego wykonania kodu, jeśli włączona jest opcja "Display .htaccess?".

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów w działaniu serwisu WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Advanced File Manager do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy wyłączyć opcję "Display .htaccess?" oraz ograniczyć uprawnienia do przesyłania plików tylko do zaufanych użytkowników. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności i monitorować system pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS