CVE-2024-5598: podatność w wtyczce Advanced File Manager dla WordPress

Wtyczka Advanced File Manager do WordPress ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5598CVSS 7.5Web

CVE-2024-5598: podatność w wtyczce Advanced File Manager dla WordPress

Wtyczka Advanced File Manager do WordPress ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
43.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced file manager

Co wiadomo

Wtyczka Advanced File Manager dla WordPress do wersji 5.2.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych poprzez funkcję 'fma_local_file_system'. Atakujący mogą wyodrębnić m.in. kopie zapasowe lub inne poufne pliki przeniesione do folderu Kosz.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia ujawnienie poufnych informacji bez uwierzytelnienia. Może to prowadzić do wycieku danych, naruszenia prywatności oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy powinni szybko ocenić ryzyko i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do folderu Kosz oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS