Уразливість у File Manager для WordPress дозволяє витік чутливої інформації

Уразливість у плагіні File Manager для WordPress дозволяє неавторизованим користувачам отримати доступ до резервних копій сайту через недостатню випадковість імен файлів.
CVE-2024-0761CVSS 8.1Web

Уразливість у File Manager для WordPress дозволяє витік чутливої інформації

Уразливість у плагіні File Manager для WordPress дозволяє неавторизованим користувачам отримати доступ до резервних копій сайту через недостатню випадковість імен файлів.

CVSS
8.1 HIGH
EPSS
60.11%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager для WordPress версій до 7.2.1 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до резервних копій сайту через недостатню випадковість імен файлів резервних копій. Це можливо, якщо файл .htaccess не блокує доступ до відповідної директорії.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних сайту, включно з резервними копіями, що створює ризик компрометації інформації та подальших атак. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати високий рівень загрози та вжити заходів для захисту даних і зменшення потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна File Manager від розробника та застосувати їх при наявності. Також слід переконатися, що доступ до директорій з резервними копіями обмежений через налаштування .htaccess або інші механізми контролю доступу. Варто провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки