CVE-2024-7559: luka wtyczki File Manager Pro umożliwiająca przesyłanie dowolnych plików
Wtyczka File Manager Pro dla WordPressa do wersji 8.3.7 ma poważną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 54.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager pro
Co wiadomo
Wtyczka File Manager Pro dla WordPressa do wersji 8.3.7 włącznie zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików i kontroli uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką File Manager Pro, umożliwiając nieautoryzowane przesyłanie plików i potencjalne przejęcie kontroli nad serwerem. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki File Manager Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.