CVE-2024-8126: podatność w wtyczce Advanced File Manager dla WordPress
Wtyczka Advanced File Manager do WordPress ma poważną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 57.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced file manager
Co wiadomo
Wtyczka Advanced File Manager dla WordPress do wersji 5.2.8 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi, którym administrator nadał odpowiednie pozwolenia, przesyłanie dowolnych plików poprzez plik class_fma_connector.php. Atakujący mogą przesłać plik .htaccess, co pozwala na dalsze przesyłanie złośliwych plików i potencjalne wykonanie zdalnego kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących strony WordPress z zainstalowaną podatną wersją wtyczki Advanced File Manager. Atakujący z odpowiednimi uprawnieniami mogą przejąć kontrolę nad serwerem, co może skutkować wyciekiem danych, defacementem strony lub innymi szkodliwymi działaniami. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced File Manager i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji przesyłania plików do czasu załatania luki.