Уразливість у плагіні File Manager для WordPress дозволяє доступ до системних файлів

Уразливість у плагіні File Manager (до 6.3) дозволяє доступ до системних файлів, що загрожує безпеці WordPress-сайтів. Рекомендується оновлення.
CVE-2023-5907CVSS 6.5CMS

Уразливість у плагіні File Manager для WordPress дозволяє доступ до системних файлів

Уразливість у плагіні File Manager (до 6.3) дозволяє доступ до системних файлів, що загрожує безпеці WordPress-сайтів. Рекомендується оновлення.

CVSS
6.5 MEDIUM
EPSS
54.4%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Уразливість у плагіні File Manager для WordPress (версії до 6.3) дозволяє адміністраторам встановлювати кореневу директорію поза межами кореня WordPress, що відкриває доступ до системних файлів і директорій. Це особливо критично для мультисайт-налаштувань, де адміністратори окремих сайтів не повинні мати доступ до файлів інших сайтів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до системних файлів і потенційного порушення цілісності та безпеки веб-сайтів на базі WordPress. Для власників інфраструктури це означає підвищений ризик компрометації даних і необхідність посилення контролю доступу, особливо у мультисайт-середовищах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін File Manager до версії 6.3 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права адміністраторів сайтів, перевірити налаштування кореневої директорії плагіна, а також переглянути журнали доступу на предмет підозрілої активності. Загалом, слід регулярно перевіряти оновлення від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки