CVE-2024-7031: luka wtyczki Filester umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Filester do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę ustawień i przesyłanie plików .php. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 46.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- filester
Co wiadomo
Wtyczka File Manager Pro – Filester dla WordPressa do wersji 1.8.2 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'njt_fs_saveSettingRestrictions'. Pozwala to uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami na zmianę ustawień ograniczeń ról użytkowników, w tym dopuszczenie przesyłania plików .php.
Wpływ biznesowy
Atakujący z rolą posiadającą uprawnienia nadane przez administratora mogą zmienić konfigurację wtyczki, co może prowadzić do przesyłania niebezpiecznych plików i potencjalnego przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Filester do wersji po 1.8.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.