Уразливість обходу авторизації у плагіні File Manager для WordPress

Уразливість обходу авторизації у плагіні File Manager для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2018-25105CVSS 9.8Web

Уразливість обходу авторизації у плагіні File Manager для WordPress

Уразливість обходу авторизації у плагіні File Manager для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
52.93%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager для WordPress містить критичну уразливість обходу авторизації через відсутність перевірки прав у файлі /inc/root.php у версіях до 3.0 включно. Це дозволяє неавторизованим зловмисникам завантажувати та викладати довільні файли на сервер, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress, які використовують плагін File Manager, ця уразливість створює серйозний ризик компрометації серверів та витоку даних. Зловмисники можуть отримати контроль над сервером, що загрожує безпеці бізнес-інфраструктури та довірі користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна File Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки