Luka wtyczki Advanced File Manager dla WordPress umożliwiająca lokalne włączenie plików JavaScript
Wtyczka Advanced File Manager dla WordPress ma lukę umożliwiającą wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 55.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced file manager
Co wiadomo
Wtyczka Advanced File Manager dla WordPress do wersji 5.2.8 włącznie posiada lukę pozwalającą uwierzytelnionym administratorom na lokalne włączenie i wykonanie dowolnych plików na serwerze poprzez parametr 'fma_locale'. Luka umożliwia wykonanie kodu PHP, co może prowadzić do obejścia kontroli dostępu i wycieku danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przejęcia kontroli nad serwerem WordPress, zwłaszcza gdy możliwe jest przesyłanie i włączanie plików uznawanych za bezpieczne, takich jak obrazy. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji uprawnień, kradzieży danych lub trwałego kompromisu systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.