Уразливість FileBird у плагіні WordPress дозволяє видаляти папки інших користувачів
Уразливість CVE-2024-2346 у плагіні FileBird для WordPress дозволяє автентифікованим користувачам видаляти папки інших користувачів. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.08%
- Активно використовується
- немає в KEV
- Продукт
- filebird
Що відомо
Плагін FileBird для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу автора або вище видаляти папки, створені іншими користувачами, та переглядати їхні файли. Проблема присутня у версіях до 5.6.3 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення контенту та розкриття файлів інших користувачів, що ставить під загрозу цілісність і конфіденційність медіабібліотеки сайту. Для власників інфраструктури це означає потенційні втрати даних і порушення роботи вебресурсу, особливо якщо плагін використовується у багатокористувацькому середовищі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FileBird від розробника ninjateam та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче автора, провести аудит логів на предмет підозрілих дій та мінімізувати ризики шляхом контролю прав доступу до медіафайлів.