Уразливість у плагіні Frontend File Manager для WordPress дозволяє обхід логіки завантаження файлів
Уразливість CVE-2023-5105 дозволяє користувачам Editor+ обходити обмеження завантаження файлів у плагіні Frontend File Manager WordPress до версії 22.6.
- CVSS
- 6.5 MEDIUM
- EPSS
- 60.68%
- Активно використовується
- немає в KEV
- Продукт
- frontend file manager plugin
Що відомо
Плагін Frontend File Manager для WordPress версії до 22.6 містить уразливість, яка дозволяє користувачам з роллю Editor+ обходити обмеження на завантаження файлів і отримувати доступ до конфіденційних файлів, таких як wp-config.php. Це може призвести до витоку важливої інформації про конфігурацію сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає потенційний ризик компрометації конфіденційних даних, що може вплинути на безпеку сайту та довіру користувачів. Зловмисники з правами Editor+ можуть отримати доступ до критичних файлів, що підвищує ризик подальших атак або витоку інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend File Manager і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів Editor+, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід впровадити моніторинг та аудит безпеки для виявлення потенційних спроб експлуатації уразливості.