Уразливість у Advanced File Manager дозволяє викрадення конфіденційних даних

Вразливість у плагіні Advanced File Manager для WordPress дозволяє викрадення конфіденційних файлів через функцію 'fma_local_file_system'. Оновіть плагін для захисту.
CVE-2024-5598CVSS 7.5Web

Уразливість у Advanced File Manager дозволяє викрадення конфіденційних даних

Вразливість у плагіні Advanced File Manager для WordPress дозволяє викрадення конфіденційних файлів через функцію 'fma_local_file_system'. Оновіть плагін для захисту.

CVSS
7.5 HIGH
EPSS
43.28%
Активно використовується
немає в KEV
Продукт
advanced file manager

Що відомо

Плагін Advanced File Manager для WordPress у версіях до 5.2.4 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації через функцію 'fma_local_file_system'. Зловмисники можуть витягувати резервні копії та інші чутливі файли, якщо вони були переміщені до вбудованої папки Кошика.

Бізнес-вплив

Ця уразливість може призвести до витоку важливої інформації, що негативно впливає на безпеку веб-сайтів, які використовують цей плагін. Витік резервних копій або інших чутливих даних може спричинити порушення конфіденційності, втрату довіри користувачів та потенційні фінансові збитки. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Advanced File Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до папки Кошика, перевірити журнали доступу на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто провести аудит збережених файлів і резервних копій на предмет витоку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки