CVE-2024-2654: luka wtyczki File Manager dla WordPress umożliwiająca dostęp do plików ZIP
Luka Directory Traversal w wtyczce File Manager WordPress pozwala administratorom odczytać pliki ZIP. Sprawdź aktualizacje i zabezpiecz serwer.
- CVSS
- 6.8 MEDIUM
- EPSS
- 56.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager dla WordPress w wersjach do 7.2.5 włącznie zawiera lukę Directory Traversal w funkcji fm_download_backup. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt zawartości dowolnych plików ZIP na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Luka pozwala administratorom WordPress na nieautoryzowany dostęp do plików ZIP na serwerze, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla integralności i poufności danych przechowywanych na serwerze.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki File Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie wdrożenie poprawek.