Уразливість у Advanced File Manager для WordPress дозволяє завантаження довільних файлів

Уразливість у плагіні Advanced File Manager для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-13333CVSS 7.5Web

Уразливість у Advanced File Manager для WordPress дозволяє завантаження довільних файлів

Уразливість у плагіні Advanced File Manager для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.5 HIGH
EPSS
55.81%
Активно використовується
немає в KEV
Продукт
advanced file manager

Що відомо

Плагін Advanced File Manager для WordPress версій 5.2.12–5.2.13 має уразливість, що дозволяє автентифікованим користувачам із правами підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції fma_local_file_system. Це може призвести до віддаленого виконання коду за умови увімкнення налаштування «Display .htaccess?».

Бізнес-вплив

Уразливість може дозволити зловмисникам із обмеженим доступом завантажувати шкідливі файли на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки веб-інфраструктури, може призвести до компрометації даних і порушення роботи сервісів. Власникам сайтів слід врахувати високий рівень ризику та пріоритетність усунення проблеми.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Advanced File Manager і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід тимчасово вимкнути плагін або налаштування «Display .htaccess?», обмежити права користувачів на завантаження файлів та переглянути журнали активності на предмет підозрілих дій. Важливо також оцінити експозицію сайту та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки