Уразливість CSRF у плагіні File Manager Pro для WordPress (filester)
Виявлено уразливість CSRF у плагіні filester для WordPress, що дозволяє атаки з високими привілеями через GET-запити. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 93.33%
- Активно використовується
- немає в KEV
- Продукт
- filester
Що відомо
Плагін File Manager Pro для WordPress версії до 1.8 має уразливість, що дозволяє обходити перевірку CSRF nonce в AJAX дії fs_connector. Зловмисники можуть змусити користувачів з високими правами виконувати небажані дії з файловою системою через CSRF-атаки, наприклад, завантажувати шкідливі файли.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що може вплинути на цілісність і безпеку даних. Власники сайтів і ІТ-оператори повинні враховувати високий рівень ризику, оскільки атаки можуть бути виконані дистанційно без прямої взаємодії користувача.
Рекомендовані дії адміністратора
Рекомендується оновити плагін filester до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, перевірити журнали на ознаки зловмисної активності та пріоритезувати виправлення цієї уразливості у планах безпеки.