CVE-2024-7559: luka wtyczki File Manager Pro umożliwiająca przesyłanie dowolnych plików

Wtyczka File Manager Pro dla WordPressa do wersji 8.3.7 ma poważną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
CVE-2024-7559CVSS 8.8CMS

CVE-2024-7559: luka wtyczki File Manager Pro umożliwiająca przesyłanie dowolnych plików

Wtyczka File Manager Pro dla WordPressa do wersji 8.3.7 ma poważną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.

CVSS
8.8 HIGH
EPSS
54.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager pro

Co wiadomo

Wtyczka File Manager Pro dla WordPressa do wersji 8.3.7 włącznie zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików i kontroli uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką File Manager Pro, umożliwiając nieautoryzowane przesyłanie plików i potencjalne przejęcie kontroli nad serwerem. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki File Manager Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS