CVE-2024-1538: podatność CSRF w wtyczce File Manager dla WordPress
Wtyczka File Manager dla WordPress do 7.2.4 ma krytyczną podatność CSRF umożliwiającą RCE. Aktualizuj do 7.2.5, by zabezpieczyć stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 95.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager dla WordPress do wersji 7.2.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce na stronie wp_file_manager. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie lokalnych plików JavaScript i potencjalne wykonanie zdalnego kodu (RCE) poprzez nakłonienie administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki File Manager, umożliwiając atakującym przejęcie kontroli nad serwerem poprzez wykonanie zdalnego kodu. Może to prowadzić do utraty danych, defacementu strony lub dalszej eskalacji ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki File Manager do wersji 7.2.5 lub nowszej, gdzie problem został całkowicie załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne zasady minimalizacji ekspozycji i weryfikacji działań administratorów.