CVE-2025-13382: Luka w wtyczce Frontend File Manager dla WordPress umożliwiająca nieautoryzowaną zmianę nazw plików
Luka CVE-2025-13382 pozwala użytkownikom WordPress na zmianę nazw plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPress do wersji 23.4 włącznie posiada lukę typu Insecure Direct Object Reference. Brak weryfikacji właściciela pliku przy żądaniach zmiany nazwy w REST API pozwala zalogowanym użytkownikom z uprawnieniami Subskrybenta i wyższymi na zmianę nazw plików innych użytkowników.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą manipulować plikami innych użytkowników, co może prowadzić do zakłócenia działania serwisu lub nieautoryzowanej modyfikacji zawartości. Może to wpłynąć na integralność danych i zaufanie użytkowników do platformy WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych działań związanych ze zmianą nazw plików. Priorytetowo traktować aktualizacje i audyt uprawnień użytkowników.