Уразливість Local File Inclusion у плагіні File Manager Advanced Shortcode для WordPress

Виявлено уразливість Local File Inclusion у плагіні File Manager Advanced Shortcode для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
CVE-2024-13914CVSS 7.2CMS

Уразливість Local File Inclusion у плагіні File Manager Advanced Shortcode для WordPress

Виявлено уразливість Local File Inclusion у плагіні File Manager Advanced Shortcode для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.

CVSS
7.2 HIGH
EPSS
51.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін File Manager Advanced Shortcode для WordPress має уразливість Local File Inclusion у версіях до 2.5.4 та 2.5.6, що дозволяє адміністраторам виконувати довільні JavaScript-файли на сервері через шорткод 'file_manager_advanced'. Це може призвести до обходу контролю доступу та викрадення даних.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора виконувати довільний код на сервері, що ставить під загрозу конфіденційність та цілісність даних сайту. Це може призвести до компрометації системи, втрати даних або порушення роботи вебресурсу, що негативно впливає на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії 2.6.0 (advanced-file-manager-pro-premium) для усунення уразливості. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки зловмисної активності та переглянути політики завантаження файлів для запобігання виконанню небезпечних скриптів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки