Вразливість віддаленого виконання коду у Bit File Manager для WordPress

Вразливість віддаленого виконання коду у Bit File Manager для WordPress версій 6.0–6.5.5. Рекомендації щодо захисту та оновлення плагіна.
CVE-2024-7627CVSS 8.1Web

Вразливість віддаленого виконання коду у Bit File Manager для WordPress

Вразливість віддаленого виконання коду у Bit File Manager для WordPress версій 6.0–6.5.5. Рекомендації щодо захисту та оновлення плагіна.

CVSS
8.1 HIGH
EPSS
84.99%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін Bit File Manager для WordPress версій 6.0–6.5.5 містить вразливість віддаленого виконання коду через функцію 'checkSyntax'. Уразливість виникає через запис тимчасового файлу у публічно доступний каталог до перевірки файлу, що дозволяє неавторизованим зловмисникам виконувати код на сервері за умови, що адміністратор надав права читання для гостя.

Бізнес-вплив

Ця вразливість може призвести до компрометації серверу, на якому розміщено WordPress із плагіном Bit File Manager. Зловмисники можуть виконувати довільний код, що ставить під загрозу цілісність і конфіденційність даних, а також стабільність роботи вебресурсу. Власникам інфраструктури слід розглянути ризики, пов’язані з наданням прав доступу гостям.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Bit File Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу для користувача Guest, особливо права читання, а також переглянути журнали доступу на предмет підозрілої активності. Важливо мінімізувати публічний доступ до тимчасових файлів і регулярно оцінювати ризики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки