CVE-2024-9669: luka wtyczki Filester dla WordPress umożliwiająca lokalne włączenie plików JavaScript
Wtyczka Filester do WordPress ma lukę umożliwiającą administratorom wykonanie dowolnego kodu. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 7.2 HIGH
- EPSS
- 57.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- filester
Co wiadomo
Wtyczka File Manager Pro – Filester dla WordPress do wersji 1.8.5 włącznie posiada lukę pozwalającą administratorom na lokalne włączenie i wykonanie dowolnych plików JavaScript poprzez parametr 'fm_locale'. Luka umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co stwarza ryzyko wycieku danych, przejęcia kontroli nad systemem oraz zakłócenia działania usług. Może to prowadzić do poważnych konsekwencji dla bezpieczeństwa i ciągłości działania infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Filester do wersji nowszej niż 1.8.5, w której luka została częściowo załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ dodatkowe mechanizmy kontroli dostępu i izolacji środowiska.