Уразливість у плагіні Frontend File Manager для WordPress дозволяє неавторизоване видалення даних

Плагін Frontend File Manager для WordPress має уразливість, що дозволяє неавторизоване видалення постів. Рекомендується оновлення та перевірка безпеки.
CVE-2023-7306CVSS 7.5Web

Уразливість у плагіні Frontend File Manager для WordPress дозволяє неавторизоване видалення даних

Плагін Frontend File Manager для WordPress має уразливість, що дозволяє неавторизоване видалення постів. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
23.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress має уразливість через відсутність перевірки прав у функції wpfm_delete_multiple_files(), що дозволяє неавторизованим користувачам видаляти довільні пости. Проблема присутня у всіх версіях до 21.5 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту на сайтах WordPress, що використовують цей плагін, через можливість видалення публікацій зловмисниками без авторизації. Це створює ризики для цілісності даних і репутації бізнесу, особливо для організацій, які покладаються на контент для взаємодії з клієнтами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend File Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію сайту. Пріоритетно слід оцінити ризики та впровадити додаткові заходи безпеки для захисту контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки