Уразливість обходу директорій у плагіні File Manager для WordPress

Уразливість у плагіні File Manager дозволяє читати та завантажувати файли поза дозволеними каталогами. Рекомендується оновлення та обмеження прав.
CVE-2023-6825CVSS 9.9Web

Уразливість обходу директорій у плагіні File Manager для WordPress

Уразливість у плагіні File Manager дозволяє читати та завантажувати файли поза дозволеними каталогами. Рекомендується оновлення та обмеження прав.

CVSS
9.9 CRITICAL
EPSS
92.56%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагіни File Manager та File Manager Pro для WordPress мають критичну уразливість обходу директорій, що дозволяє зловмисникам читати довільні файли на сервері та завантажувати файли у небажані каталоги. Уразливість присутня у версіях до 7.2.1 (безкоштовна) та 8.3.4 (Pro).

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації та потенційного компрометування серверу, особливо якщо зловмисник має права адміністратора або розширені права користувача. Для організацій, що використовують ці плагіни, існує високий ризик несанкціонованого доступу до даних та порушення цілісності системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника плагіна та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки