Уразливість FileBird у плагіні WordPress дозволяє видаляти папки інших користувачів

Уразливість CVE-2024-2346 у плагіні FileBird для WordPress дозволяє автентифікованим користувачам видаляти папки інших користувачів. Рекомендується оновлення та контроль доступу.
CVE-2024-2346CVSS 5.4CMS

Уразливість FileBird у плагіні WordPress дозволяє видаляти папки інших користувачів

Уразливість CVE-2024-2346 у плагіні FileBird для WordPress дозволяє автентифікованим користувачам видаляти папки інших користувачів. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
23.08%
Активно використовується
немає в KEV
Продукт
filebird

Що відомо

Плагін FileBird для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу автора або вище видаляти папки, створені іншими користувачами, та переглядати їхні файли. Проблема присутня у версіях до 5.6.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення контенту та розкриття файлів інших користувачів, що ставить під загрозу цілісність і конфіденційність медіабібліотеки сайту. Для власників інфраструктури це означає потенційні втрати даних і порушення роботи вебресурсу, особливо якщо плагін використовується у багатокористувацькому середовищі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FileBird від розробника ninjateam та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче автора, провести аудит логів на предмет підозрілих дій та мінімізувати ризики шляхом контролю прав доступу до медіафайлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки