Уразливість CVE-2024-8066 у плагіні Filester для WordPress
Уразливість CVE-2024-8066 у плагіні Filester дозволяє завантажувати довільні файли та потенційно виконувати код на сервері WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 62.62%
- Активно використовується
- немає в KEV
- Продукт
- filester
Що відомо
Плагін File Manager Pro – Filester для WordPress має уразливість завантаження довільних файлів через відсутність перевірки у функції 'fsConnector' у версіях до 1.8.6 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище, за наявності дозволів від адміністратора, можуть завантажувати шкідливі .htaccess файли, що потенційно дозволяє виконувати довільний код на сервері.
Бізнес-вплив
Ця уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду та порушення цілісності і доступності веб-сайту. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо плагін використовується на продуктивних системах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Filester від розробника ninjateam і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, переглянути логи на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.