CVE-2024-1538: podatność CSRF w wtyczce File Manager dla WordPress

Wtyczka File Manager dla WordPress do 7.2.4 ma krytyczną podatność CSRF umożliwiającą RCE. Aktualizuj do 7.2.5, by zabezpieczyć stronę.
CVE-2024-1538CVSS 8.8CMS

CVE-2024-1538: podatność CSRF w wtyczce File Manager dla WordPress

Wtyczka File Manager dla WordPress do 7.2.4 ma krytyczną podatność CSRF umożliwiającą RCE. Aktualizuj do 7.2.5, by zabezpieczyć stronę.

CVSS
8.8 HIGH
EPSS
95.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager dla WordPress do wersji 7.2.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce na stronie wp_file_manager. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie lokalnych plików JavaScript i potencjalne wykonanie zdalnego kodu (RCE) poprzez nakłonienie administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki File Manager, umożliwiając atakującym przejęcie kontroli nad serwerem poprzez wykonanie zdalnego kodu. Może to prowadzić do utraty danych, defacementu strony lub dalszej eskalacji ataku w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki File Manager do wersji 7.2.5 lub nowszej, gdzie problem został całkowicie załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne zasady minimalizacji ekspozycji i weryfikacji działań administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS