Уразливість обходу директорій у плагіні File Manager для WordPress
Уразливість обходу директорій у плагіні File Manager для WordPress дозволяє адміністраторам читати довільні zip-файли. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.8 MEDIUM
- EPSS
- 56.34%
- Активно використовується
- немає в KEV
- Продукт
- file manager
Що відомо
Плагін File Manager для WordPress має уразливість обходу директорій у версіях до 7.2.5 включно через функцію fm_download_backup. Це дозволяє автентифікованим користувачам з правами адміністратора читати вміст довільних zip-файлів на сервері, що може містити конфіденційну інформацію.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами адміністратора отримати доступ до чутливих даних, збережених у zip-архівах на сервері. Це підвищує ризик витоку інформації та може призвести до порушення безпеки корпоративної інфраструктури. Власникам сайтів на WordPress слід оцінити потенційний вплив на їхні системи та вжити заходів для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна File Manager від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції fm_download_backup, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно проводити аудит безпеки та моніторинг систем.