Уразливість обходу директорій у плагіні File Manager для WordPress

Уразливість обходу директорій у плагіні File Manager для WordPress дозволяє адміністраторам читати довільні zip-файли. Рекомендується оновлення та аудит безпеки.
CVE-2024-2654CVSS 6.8Web

Уразливість обходу директорій у плагіні File Manager для WordPress

Уразливість обходу директорій у плагіні File Manager для WordPress дозволяє адміністраторам читати довільні zip-файли. Рекомендується оновлення та аудит безпеки.

CVSS
6.8 MEDIUM
EPSS
56.34%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager для WordPress має уразливість обходу директорій у версіях до 7.2.5 включно через функцію fm_download_backup. Це дозволяє автентифікованим користувачам з правами адміністратора читати вміст довільних zip-файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами адміністратора отримати доступ до чутливих даних, збережених у zip-архівах на сервері. Це підвищує ризик витоку інформації та може призвести до порушення безпеки корпоративної інфраструктури. Власникам сайтів на WordPress слід оцінити потенційний вплив на їхні системи та вжити заходів для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна File Manager від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції fm_download_backup, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно проводити аудит безпеки та моніторинг систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки