CVE-2024-8126: podatność w wtyczce Advanced File Manager dla WordPress

Wtyczka Advanced File Manager do WordPress ma poważną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8126CVSS 7.5Web

CVE-2024-8126: podatność w wtyczce Advanced File Manager dla WordPress

Wtyczka Advanced File Manager do WordPress ma poważną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
57.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced file manager

Co wiadomo

Wtyczka Advanced File Manager dla WordPress do wersji 5.2.8 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi, którym administrator nadał odpowiednie pozwolenia, przesyłanie dowolnych plików poprzez plik class_fma_connector.php. Atakujący mogą przesłać plik .htaccess, co pozwala na dalsze przesyłanie złośliwych plików i potencjalne wykonanie zdalnego kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących strony WordPress z zainstalowaną podatną wersją wtyczki Advanced File Manager. Atakujący z odpowiednimi uprawnieniami mogą przejąć kontrolę nad serwerem, co może skutkować wyciekiem danych, defacementem strony lub innymi szkodliwymi działaniami. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced File Manager i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji przesyłania plików do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS