Вразливість у Bit File Manager дозволяє завантаження довільних файлів

Вразливість у Bit File Manager дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2024-7770CVSS 8.8Web

Вразливість у Bit File Manager дозволяє завантаження довільних файлів

Вразливість у Bit File Manager дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
61.28%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін Bit File Manager для WordPress має вразливість, що дозволяє автентифікованим користувачам із правами завантаження завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації серверів, де встановлено плагін, особливо якщо користувачі з рівнем Subscriber або вище мають дозвіл на завантаження файлів. Зловмисники можуть використати це для розміщення шкідливого коду, що загрожує безпеці вебсайту та даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Bit File Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права на завантаження файлів лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки