Уразливість у плагіні Frontend File Manager для WordPress дозволяє обхід логіки завантаження файлів

Уразливість CVE-2023-5105 дозволяє користувачам Editor+ обходити обмеження завантаження файлів у плагіні Frontend File Manager WordPress до версії 22.6.
CVE-2023-5105CVSS 6.5Web

Уразливість у плагіні Frontend File Manager для WordPress дозволяє обхід логіки завантаження файлів

Уразливість CVE-2023-5105 дозволяє користувачам Editor+ обходити обмеження завантаження файлів у плагіні Frontend File Manager WordPress до версії 22.6.

CVSS
6.5 MEDIUM
EPSS
60.68%
Активно використовується
немає в KEV
Продукт
frontend file manager plugin

Що відомо

Плагін Frontend File Manager для WordPress версії до 22.6 містить уразливість, яка дозволяє користувачам з роллю Editor+ обходити обмеження на завантаження файлів і отримувати доступ до конфіденційних файлів, таких як wp-config.php. Це може призвести до витоку важливої інформації про конфігурацію сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає потенційний ризик компрометації конфіденційних даних, що може вплинути на безпеку сайту та довіру користувачів. Зловмисники з правами Editor+ можуть отримати доступ до критичних файлів, що підвищує ризик подальших атак або витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend File Manager і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів Editor+, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід впровадити моніторинг та аудит безпеки для виявлення потенційних спроб експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки