Уразливість у плагіні Front End PM для WordPress дозволяє неавторизованим користувачам переглядати приватні вкладення
Плагін Front End PM до 11.4.3 дозволяє неавторизованим користувачам переглядати приватні вкладення через автоіндексацію вебсерверу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.47%
- Активно використовується
- немає в KEV
- Продукт
- front end pm
Що відомо
Плагін Front End PM для WordPress версій до 11.4.3 не блокує перелік вмісту директорій із вкладеннями до приватних повідомлень. Якщо на вебсервері увімкнено функцію автоіндексації, зловмисники можуть переглядати та завантажувати приватні файли без автентифікації.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації через доступ до приватних вкладень, що негативно впливає на безпеку користувачів і репутацію організації. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням конфіденційності даних та потенційними юридичними наслідками.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Front End PM до версії 11.4.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід вимкнути функцію автоіндексації на вебсервері для відповідних директорій, перевірити журнали доступу на наявність підозрілої активності та обмежити доступ до папок із вкладеннями приватних повідомлень.