Luka wtyczki Simple File List dla WordPress umożliwia nieautoryzowaną modyfikację plików
Wtyczka Simple File List do WordPress ma krytyczną lukę umożliwiającą atakującym usuwanie i modyfikację plików. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 40.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple File List dla WordPress w wersjach do 6.3.7 włącznie ma lukę pozwalającą nieautoryzowanym atakującym na usuwanie i modyfikację plików na serwerze. Luka wynika z niewystarczających kontroli uprawnień i jest możliwa do wykorzystania nawet bez włączonej opcji AllowFrontManage.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym bez uwierzytelnienia ingerencję w pliki serwera. Może to prowadzić do utraty danych, defacementu strony lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple File List i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić analizę ryzyka. Warto także zweryfikować konfigurację uprawnień i rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.