Lokalne Dołączenie Plików w wtyczce File Manager Advanced Shortcode dla WordPress
Wtyczka File Manager Advanced Shortcode dla WordPress ma podatność LFI umożliwiającą wykonanie kodu. Zalecana aktualizacja do wersji 2.6.0.
- CVSS
- 7.2 HIGH
- EPSS
- 51.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka File Manager Advanced Shortcode dla WordPress w wersjach do 2.5.4 (file-manager-advanced-shortcode) oraz 2.5.6 (advanced-file-manager-pro-premium) jest podatna na lokalne dołączenie plików poprzez shortcode 'file_manager_advanced'. Atakujący z uprawnieniami administratora mogą wykonywać dowolne pliki JavaScript na serwerze, co umożliwia obejście kontroli dostępu i potencjalne wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym z uprawnieniami administratora wykonanie nieautoryzowanego kodu oraz dostęp do wrażliwych danych. Może to prowadzić do naruszenia integralności i poufności danych oraz destabilizacji działania serwisu. Wdrożenie aktualizacji jest kluczowe dla zabezpieczenia infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki File Manager Advanced Shortcode do wersji 2.6.0 (advanced-file-manager-pro-premium). W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych działań. Przegląd i weryfikacja uprawnień użytkowników z dostępem administracyjnym jest również wskazana.