Уразливість завантаження файлів у File Manager Pro для WordPress (CVE-2023-6846)
Уразливість довільного завантаження файлів у File Manager Pro для WordPress дозволяє виконувати код на сервері. Оновіть плагін до версії 8.3.5.
- CVSS
- 8.8 HIGH
- EPSS
- 96.54%
- Активно використовується
- немає в KEV
- Продукт
- file manager
Що відомо
Плагін File Manager Pro для WordPress у версіях до 8.3.4 включно містить уразливість довільного завантаження файлів через AJAX-функцію mk_check_filemanager_php_syntax. Аутентифіковані користувачі з рівнем доступу від підписника можуть виконувати код на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом підписника або вище виконувати довільний код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень впливу на безпеку.
Рекомендовані дії адміністратора
Рекомендується оновити плагін File Manager Pro до версії 8.3.5 або новішої, де додано перевірку прав доступу для запобігання виконанню функції користувачами нижче адміністратора. Якщо оновлення неможливе, слід обмежити доступ користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера.