CVE-2024-8507: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro do WordPress ma poważną lukę CSRF umożliwiającą nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8507CVSS 8.8CMS

CVE-2024-8507: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro do WordPress ma poważną lukę CSRF umożliwiającą nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
14.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager Pro dla WordPress do wersji 8.3.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w akcji ajax 'mk_file_folder_manager'. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików, jeśli uda im się nakłonić administratora do wykonania złośliwego żądania, np. kliknięcia w link.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką File Manager Pro, umożliwiając atakującym wgranie złośliwych plików bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, eskalacji uprawnień lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Manager Pro i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie nieklikania w podejrzane linki. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS