Уразливість CSRF у плагіні File Manager для WordPress (CVE-2024-1538)

Виявлено критичну уразливість CSRF у плагіні File Manager для WordPress, що дозволяє віддалене виконання коду. Оновіть плагін до версії 7.2.5.
CVE-2024-1538CVSS 8.8CMS

Уразливість CSRF у плагіні File Manager для WordPress (CVE-2024-1538)

Виявлено критичну уразливість CSRF у плагіні File Manager для WordPress, що дозволяє віддалене виконання коду. Оновіть плагін до версії 7.2.5.

CVSS
8.8 HIGH
EPSS
95.33%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 7.2.4 включно через некоректну перевірку nonce на сторінці wp_file_manager. Це дозволяє неавторизованим зловмисникам включати локальні JavaScript-файли та потенційно виконувати віддалений код, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду на сервері через підроблені запити, що створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим плагіном File Manager. Це може спричинити компрометацію даних, порушення роботи сайту та втрату довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін File Manager до версії 7.2.5 або новішої, де ця уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінки wp_file_manager, перевірити журнали на ознаки підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки