CVE-2024-2654: luka wtyczki File Manager dla WordPress umożliwiająca dostęp do plików ZIP

Luka Directory Traversal w wtyczce File Manager WordPress pozwala administratorom odczytać pliki ZIP. Sprawdź aktualizacje i zabezpiecz serwer.
CVE-2024-2654CVSS 6.8Web

CVE-2024-2654: luka wtyczki File Manager dla WordPress umożliwiająca dostęp do plików ZIP

Luka Directory Traversal w wtyczce File Manager WordPress pozwala administratorom odczytać pliki ZIP. Sprawdź aktualizacje i zabezpiecz serwer.

CVSS
6.8 MEDIUM
EPSS
56.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager dla WordPress w wersjach do 7.2.5 włącznie zawiera lukę Directory Traversal w funkcji fm_download_backup. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt zawartości dowolnych plików ZIP na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Luka pozwala administratorom WordPress na nieautoryzowany dostęp do plików ZIP na serwerze, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla integralności i poufności danych przechowywanych na serwerze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki File Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS