CVE-2025-3234: Luka wtyczki File Manager Pro – Filester umożliwiająca przesyłanie dowolnych plików
Wtyczka File Manager Pro – Filester do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 41.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka File Manager Pro – Filester dla WordPressa do wersji 1.8.8 nie weryfikuje typów przesyłanych plików, co pozwala administratorom na przesyłanie dowolnych plików na serwer. Luka ta może prowadzić do zdalnego wykonania kodu, zwłaszcza jeśli uprawnienia do korzystania z menedżera plików są rozszerzone na użytkowników o niższych poziomach.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i poważnych naruszeń bezpieczeństwa. W przypadku rozszerzenia uprawnień menedżera plików na niższe role, zagrożenie to staje się jeszcze poważniejsze, zwiększając ryzyko kompromitacji witryny i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki File Manager Pro – Filester i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia do przesyłania plików wyłącznie do zaufanych administratorów oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przegląd i ograniczenie dostępu użytkowników do funkcji menedżera plików zmniejszy ryzyko wykorzystania luki.