Luka wtyczki Advanced File Manager dla WordPress umożliwiająca lokalne włączenie plików JavaScript

Wtyczka Advanced File Manager dla WordPress ma lukę umożliwiającą wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8704CVSS 7.2Web

Luka wtyczki Advanced File Manager dla WordPress umożliwiająca lokalne włączenie plików JavaScript

Wtyczka Advanced File Manager dla WordPress ma lukę umożliwiającą wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
55.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced file manager

Co wiadomo

Wtyczka Advanced File Manager dla WordPress do wersji 5.2.8 włącznie posiada lukę pozwalającą uwierzytelnionym administratorom na lokalne włączenie i wykonanie dowolnych plików na serwerze poprzez parametr 'fma_locale'. Luka umożliwia wykonanie kodu PHP, co może prowadzić do obejścia kontroli dostępu i wycieku danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przejęcia kontroli nad serwerem WordPress, zwłaszcza gdy możliwe jest przesyłanie i włączanie plików uznawanych za bezpieczne, takich jak obrazy. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji uprawnień, kradzieży danych lub trwałego kompromisu systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS