Luka wtyczki Frontend File Manager WordPress umożliwia usuwanie plików przez zalogowanych użytkowników
Wtyczka Frontend File Manager WordPress przed 23.5 pozwala zalogowanym użytkownikom na usuwanie plików. Aktualizuj wtyczkę, aby zabezpieczyć serwer.
- CVSS
- 7.7 HIGH
- EPSS
- 9.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPressa w wersjach przed 23.5 nie weryfikowała poprawnie parametrów ścieżki ani własności plików, co pozwalało każdemu zalogowanemu użytkownikowi, np. subskrybentowi, na usunięcie dowolnych plików na serwerze. Luka ma wysoką ocenę CVSS 7.7 i stanowi poważne zagrożenie dla integralności danych.
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą usunąć krytyczne pliki na serwerze, co może prowadzić do przerw w działaniu serwisu, utraty danych lub konieczności przywracania kopii zapasowych. Właściciele stron WordPress powinni traktować tę lukę jako wysokie ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Frontend File Manager do wersji 23.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.