CVE-2024-8746: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro do WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do plików kopii zapasowych i potencjalne zdalne wykonanie kodu.
CVE-2024-8746CVSS 7.5CMS

CVE-2024-8746: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro do WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do plików kopii zapasowych i potencjalne zdalne wykonanie kodu.

CVSS
7.5 HIGH
EPSS
45.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager Pro dla WordPress do wersji 8.3.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym pobieranie i przesyłanie dowolnych plików kopii zapasowych przez brak walidacji typów plików w akcji ajax 'mk_file_folder_manager_shortcode'.

Wpływ biznesowy

Jeśli atakujący uzyska dostęp do File Managera przyznany przez administratora, może pobierać i przesyłać pliki kopii zapasowych na serwerze strony, co może prowadzić do zdalnego wykonania kodu. Taka luka stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych przechowywanych na serwerze.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Manager Pro i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do File Managera wyłącznie do zaufanych użytkowników, monitorowanie logów serwera pod kątem podejrzanych działań oraz weryfikację konfiguracji zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS