Уразливість у FileOrganizer дозволяє викрадення чутливої інформації

Плагін FileOrganizer для WordPress має уразливість, що дозволяє викрадення чутливих даних через функцію fileorganizer_ajax_handler. Рекомендується оновлення та моніторинг.
CVE-2024-5599CVSS 7.5Web

Уразливість у FileOrganizer дозволяє викрадення чутливої інформації

Плагін FileOrganizer для WordPress має уразливість, що дозволяє викрадення чутливих даних через функцію fileorganizer_ajax_handler. Рекомендується оновлення та моніторинг.

CVSS
7.5 HIGH
EPSS
41.2%
Активно використовується
немає в KEV
Продукт
fileorganizer

Що відомо

Плагін FileOrganizer для WordPress версій до 1.0.7 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних через функцію fileorganizer_ajax_handler. Зловмисники можуть витягувати резервні копії та іншу конфіденційну інформацію, якщо файли були переміщені до вбудованої папки Кошика.

Бізнес-вплив

Ця уразливість може призвести до витоку важливої інформації, що негативно впливає на безпеку вебсайтів на базі WordPress. Власники інфраструктури ризикують компрометацією даних, що може спричинити репутаційні втрати та додаткові витрати на відновлення. ІТ-оператори повинні враховувати високий рівень ризику (CVSS 7.5) при пріоритезації заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FileOrganizer від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції fileorganizer_ajax_handler, зменшити експозицію файлів у папці Кошика, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки вебсайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки