CVE-2024-9669: luka wtyczki Filester dla WordPress umożliwiająca lokalne włączenie plików JavaScript

Wtyczka Filester do WordPress ma lukę umożliwiającą administratorom wykonanie dowolnego kodu. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2024-9669CVSS 7.2Web

CVE-2024-9669: luka wtyczki Filester dla WordPress umożliwiająca lokalne włączenie plików JavaScript

Wtyczka Filester do WordPress ma lukę umożliwiającą administratorom wykonanie dowolnego kodu. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
7.2 HIGH
EPSS
57.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
filester

Co wiadomo

Wtyczka File Manager Pro – Filester dla WordPress do wersji 1.8.5 włącznie posiada lukę pozwalającą administratorom na lokalne włączenie i wykonanie dowolnych plików JavaScript poprzez parametr 'fm_locale'. Luka umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co stwarza ryzyko wycieku danych, przejęcia kontroli nad systemem oraz zakłócenia działania usług. Może to prowadzić do poważnych konsekwencji dla bezpieczeństwa i ciągłości działania infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Filester do wersji nowszej niż 1.8.5, w której luka została częściowo załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ dodatkowe mechanizmy kontroli dostępu i izolacji środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS