Уразливість CSRF у плагіні File Manager Pro для WordPress (filester)

Виявлено уразливість CSRF у плагіні filester для WordPress, що дозволяє атаки з високими привілеями через GET-запити. Рекомендується оновлення.
CVE-2023-4827CVSS 8.8CMS

Уразливість CSRF у плагіні File Manager Pro для WordPress (filester)

Виявлено уразливість CSRF у плагіні filester для WordPress, що дозволяє атаки з високими привілеями через GET-запити. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
93.33%
Активно використовується
немає в KEV
Продукт
filester

Що відомо

Плагін File Manager Pro для WordPress версії до 1.8 має уразливість, що дозволяє обходити перевірку CSRF nonce в AJAX дії fs_connector. Зловмисники можуть змусити користувачів з високими правами виконувати небажані дії з файловою системою через CSRF-атаки, наприклад, завантажувати шкідливі файли.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що може вплинути на цілісність і безпеку даних. Власники сайтів і ІТ-оператори повинні враховувати високий рівень ризику, оскільки атаки можуть бути виконані дистанційно без прямої взаємодії користувача.

Рекомендовані дії адміністратора

Рекомендується оновити плагін filester до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, перевірити журнали на ознаки зловмисної активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки