Уразливість у плагіні Advanced File Manager для WordPress дозволяє читати файли на сервері

Плагін Advanced File Manager до 5.1.1 дозволяє адміністраторам читати довільні файли на сервері в мультисайтових WordPress-інсталяціях. Оновіть плагін для безпеки.
CVE-2023-3814CVSS 4.9CMS

Уразливість у плагіні Advanced File Manager для WordPress дозволяє читати файли на сервері

Плагін Advanced File Manager до 5.1.1 дозволяє адміністраторам читати довільні файли на сервері в мультисайтових WordPress-інсталяціях. Оновіть плагін для безпеки.

CVSS
4.9 MEDIUM
EPSS
40.24%
Активно використовується
немає в KEV
Продукт
advanced file manager

Що відомо

Плагін Advanced File Manager для WordPress версій до 5.1.1 має недостатню авторизацію в мультисайтових установках, що дозволяє адміністраторам сайтів переглядати та читати довільні файли і папки на сервері. Це створює ризик витоку конфіденційної інформації.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість може призвести до несанкціонованого доступу до файлів сервера, що потенційно ставить під загрозу безпеку даних і цілісність системи. Особливо це актуально для мультисайтових WordPress-інсталяцій, де права доступу можуть бути ширшими.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced File Manager і встановити версію 5.1.1 або новішу. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки