CVE-2024-7031: luka wtyczki Filester umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Filester do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę ustawień i przesyłanie plików .php. Zalecana szybka aktualizacja.
CVE-2024-7031CVSS 7.5Web

CVE-2024-7031: luka wtyczki Filester umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Filester do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę ustawień i przesyłanie plików .php. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
46.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
filester

Co wiadomo

Wtyczka File Manager Pro – Filester dla WordPressa do wersji 1.8.2 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'njt_fs_saveSettingRestrictions'. Pozwala to uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami na zmianę ustawień ograniczeń ról użytkowników, w tym dopuszczenie przesyłania plików .php.

Wpływ biznesowy

Atakujący z rolą posiadającą uprawnienia nadane przez administratora mogą zmienić konfigurację wtyczki, co może prowadzić do przesyłania niebezpiecznych plików i potencjalnego przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Filester do wersji po 1.8.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS