CVE-2024-8746: podatność w wtyczce File Manager Pro dla WordPress
Wtyczka File Manager Pro do WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do plików kopii zapasowych i potencjalne zdalne wykonanie kodu.
- CVSS
- 7.5 HIGH
- EPSS
- 45.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager Pro dla WordPress do wersji 8.3.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym pobieranie i przesyłanie dowolnych plików kopii zapasowych przez brak walidacji typów plików w akcji ajax 'mk_file_folder_manager_shortcode'.
Wpływ biznesowy
Jeśli atakujący uzyska dostęp do File Managera przyznany przez administratora, może pobierać i przesyłać pliki kopii zapasowych na serwerze strony, co może prowadzić do zdalnego wykonania kodu. Taka luka stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych przechowywanych na serwerze.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Manager Pro i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do File Managera wyłącznie do zaufanych użytkowników, monitorowanie logów serwera pod kątem podejrzanych działań oraz weryfikację konfiguracji zabezpieczeń serwera.