Уразливість у плагіні Front End PM для WordPress дозволяє неавторизованим користувачам переглядати приватні вкладення

Плагін Front End PM до 11.4.3 дозволяє неавторизованим користувачам переглядати приватні вкладення через автоіндексацію вебсерверу.
CVE-2023-4930CVSS 6.5CMS

Уразливість у плагіні Front End PM для WordPress дозволяє неавторизованим користувачам переглядати приватні вкладення

Плагін Front End PM до 11.4.3 дозволяє неавторизованим користувачам переглядати приватні вкладення через автоіндексацію вебсерверу.

CVSS
6.5 MEDIUM
EPSS
33.47%
Активно використовується
немає в KEV
Продукт
front end pm

Що відомо

Плагін Front End PM для WordPress версій до 11.4.3 не блокує перелік вмісту директорій із вкладеннями до приватних повідомлень. Якщо на вебсервері увімкнено функцію автоіндексації, зловмисники можуть переглядати та завантажувати приватні файли без автентифікації.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації через доступ до приватних вкладень, що негативно впливає на безпеку користувачів і репутацію організації. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням конфіденційності даних та потенційними юридичними наслідками.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Front End PM до версії 11.4.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід вимкнути функцію автоіндексації на вебсервері для відповідних директорій, перевірити журнали доступу на наявність підозрілої активності та обмежити доступ до папок із вкладеннями приватних повідомлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки