Luka wtyczki Simple File List dla WordPress umożliwia nieautoryzowane operacje na plikach
Wtyczka Simple File List do WordPress ma lukę pozwalającą na nieautoryzowane operacje na plikach przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple File List dla WordPress do wersji 6.3.7 ma lukę pozwalającą użytkownikom z uprawnieniami co najmniej współtwórcy na wykonywanie nieautoryzowanych operacji na plikach, takich jak usuwanie, przenoszenie, tworzenie folderów i pobieranie. Luka wynika z braku odpowiedniej weryfikacji uprawnień dla atrybutu shortcode 'frontmanage'.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą manipulować plikami na serwerze, co może prowadzić do utraty danych, zakłóceń w działaniu witryny lub wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i dostępności swoich zasobów webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple File List i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych operacji na plikach oraz rozważyć tymczasowe wyłączenie funkcji związanych z shortcode 'frontmanage'.