Luka wtyczki Frontend File Manager WordPress umożliwia usuwanie plików przez zalogowanych użytkowników

Wtyczka Frontend File Manager WordPress przed 23.5 pozwala zalogowanym użytkownikom na usuwanie plików. Aktualizuj wtyczkę, aby zabezpieczyć serwer.
CVE-2025-14804CVSS 7.7CMS

Luka wtyczki Frontend File Manager WordPress umożliwia usuwanie plików przez zalogowanych użytkowników

Wtyczka Frontend File Manager WordPress przed 23.5 pozwala zalogowanym użytkownikom na usuwanie plików. Aktualizuj wtyczkę, aby zabezpieczyć serwer.

CVSS
7.7 HIGH
EPSS
9.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPressa w wersjach przed 23.5 nie weryfikowała poprawnie parametrów ścieżki ani własności plików, co pozwalało każdemu zalogowanemu użytkownikowi, np. subskrybentowi, na usunięcie dowolnych plików na serwerze. Luka ma wysoką ocenę CVSS 7.7 i stanowi poważne zagrożenie dla integralności danych.

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą usunąć krytyczne pliki na serwerze, co może prowadzić do przerw w działaniu serwisu, utraty danych lub konieczności przywracania kopii zapasowych. Właściciele stron WordPress powinni traktować tę lukę jako wysokie ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Frontend File Manager do wersji 23.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS