Уразливість завантаження файлів у File Manager Pro для WordPress (CVE-2023-6846)

Уразливість довільного завантаження файлів у File Manager Pro для WordPress дозволяє виконувати код на сервері. Оновіть плагін до версії 8.3.5.
CVE-2023-6846CVSS 8.8Web

Уразливість завантаження файлів у File Manager Pro для WordPress (CVE-2023-6846)

Уразливість довільного завантаження файлів у File Manager Pro для WordPress дозволяє виконувати код на сервері. Оновіть плагін до версії 8.3.5.

CVSS
8.8 HIGH
EPSS
96.54%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager Pro для WordPress у версіях до 8.3.4 включно містить уразливість довільного завантаження файлів через AJAX-функцію mk_check_filemanager_php_syntax. Аутентифіковані користувачі з рівнем доступу від підписника можуть виконувати код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом підписника або вище виконувати довільний код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень впливу на безпеку.

Рекомендовані дії адміністратора

Рекомендується оновити плагін File Manager Pro до версії 8.3.5 або новішої, де додано перевірку прав доступу для запобігання виконанню функції користувачами нижче адміністратора. Якщо оновлення неможливе, слід обмежити доступ користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки