Luka wtyczki Frontend File Manager WordPress umożliwia usunięcie dowolnych plików
Wtyczka Frontend File Manager WordPress umożliwia nieautoryzowane usuwanie plików, co może prowadzić do przejęcia witryny. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.7 HIGH
- EPSS
- 20.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager WordPress do wersji 23.6 nie weryfikuje ścieżek plików pochodzących od użytkownika przed ich usunięciem, co pozwala nieautoryzowanym użytkownikom na usunięcie dowolnych plików na serwerze, w tym kluczowego pliku wp-config.php. Usunięcie tego pliku wymusza ponowne uruchomienie konfiguracji strony, co może prowadzić do przejęcia kontroli nad witryną.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym usunięcie krytycznych plików konfiguracyjnych i potencjalne przejęcie pełnej kontroli nad serwisem. Może to skutkować przerwami w działaniu strony, utratą danych oraz naruszeniem bezpieczeństwa użytkowników i danych biznesowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki Frontend File Manager w wersji do 23.6 i rozważyć aktualizację do najnowszej wersji pochodzącej od dostawcy. Zaleca się ograniczenie trybu przesyłania plików dla gości oraz monitorowanie logów serwera pod kątem podejrzanych działań związanych z usuwaniem plików. W przypadku braku dostępnej aktualizacji, należy rozważyć tymczasowe wyłączenie wtyczki i przeprowadzenie audytu bezpieczeństwa.