Уразливість у Advanced File Manager для WordPress дозволяє завантаження довільних файлів
Уразливість у плагіні Advanced File Manager для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.5 HIGH
- EPSS
- 55.81%
- Активно використовується
- немає в KEV
- Продукт
- advanced file manager
Що відомо
Плагін Advanced File Manager для WordPress версій 5.2.12–5.2.13 має уразливість, що дозволяє автентифікованим користувачам із правами підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції fma_local_file_system. Це може призвести до віддаленого виконання коду за умови увімкнення налаштування «Display .htaccess?».
Бізнес-вплив
Уразливість може дозволити зловмисникам із обмеженим доступом завантажувати шкідливі файли на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки веб-інфраструктури, може призвести до компрометації даних і порушення роботи сервісів. Власникам сайтів слід врахувати високий рівень ризику та пріоритетність усунення проблеми.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Advanced File Manager і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід тимчасово вимкнути плагін або налаштування «Display .htaccess?», обмежити права користувачів на завантаження файлів та переглянути журнали активності на предмет підозрілих дій. Важливо також оцінити експозицію сайту та впровадити додаткові заходи безпеки.