CVE-2024-8507: podatność w wtyczce File Manager Pro dla WordPress
Wtyczka File Manager Pro do WordPress ma poważną lukę CSRF umożliwiającą nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 14.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager Pro dla WordPress do wersji 8.3.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w akcji ajax 'mk_file_folder_manager'. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików, jeśli uda im się nakłonić administratora do wykonania złośliwego żądania, np. kliknięcia w link.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką File Manager Pro, umożliwiając atakującym wgranie złośliwych plików bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, eskalacji uprawnień lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Manager Pro i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie nieklikania w podejrzane linki. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.