Zaawansowany menedżer plików WordPress narażony na atak przez nieautoryzowane przesyłanie plików
Wtyczka Advanced File Manager WordPress umożliwia przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.5 HIGH
- EPSS
- 55.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced file manager
Co wiadomo
Wtyczka Advanced File Manager dla WordPress w wersjach 5.2.12 do 5.2.13 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji 'fma_local_file_system' i może prowadzić do zdalnego wykonania kodu, jeśli włączona jest opcja "Display .htaccess?".
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów w działaniu serwisu WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Advanced File Manager do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy wyłączyć opcję "Display .htaccess?" oraz ograniczyć uprawnienia do przesyłania plików tylko do zaufanych użytkowników. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności i monitorować system pod kątem nietypowych zachowań.