CVE-2025-13382: Luka w wtyczce Frontend File Manager dla WordPress umożliwiająca nieautoryzowaną zmianę nazw plików

Luka CVE-2025-13382 pozwala użytkownikom WordPress na zmianę nazw plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13382CVSS 4.3Web

CVE-2025-13382: Luka w wtyczce Frontend File Manager dla WordPress umożliwiająca nieautoryzowaną zmianę nazw plików

Luka CVE-2025-13382 pozwala użytkownikom WordPress na zmianę nazw plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPress do wersji 23.4 włącznie posiada lukę typu Insecure Direct Object Reference. Brak weryfikacji właściciela pliku przy żądaniach zmiany nazwy w REST API pozwala zalogowanym użytkownikom z uprawnieniami Subskrybenta i wyższymi na zmianę nazw plików innych użytkowników.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą manipulować plikami innych użytkowników, co może prowadzić do zakłócenia działania serwisu lub nieautoryzowanej modyfikacji zawartości. Może to wpłynąć na integralność danych i zaufanie użytkowników do platformy WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych działań związanych ze zmianą nazw plików. Priorytetowo traktować aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS