CVE-2024-8066: luka wtyczki Filester umożliwiająca przesyłanie dowolnych plików
Wtyczka Filester dla WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 62.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- filester
Co wiadomo
Wtyczka File Manager Pro – Filester dla WordPressa do wersji 1.8.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi przesyłanie plików .htaccess. To pozwala na późniejsze przesyłanie dowolnych plików na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, gdyż atakujący z odpowiednimi uprawnieniami mogą przejąć kontrolę nad serwerem poprzez przesyłanie i wykonanie złośliwych plików. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Filester i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki, jeśli to możliwe.