Уразливість CSRF у плагіні File Manager Pro для WordPress

Виявлено уразливість CSRF у плагіні File Manager Pro для WordPress, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.
CVE-2024-8507CVSS 8.8CMS

Уразливість CSRF у плагіні File Manager Pro для WordPress

Виявлено уразливість CSRF у плагіні File Manager Pro для WordPress, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
14.64%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 8.3.9 включно через відсутність або неправильну перевірку nonce в ajax-дії 'mk_file_folder_manager'. Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що ставить під загрозу цілісність і безпеку даних. Для власників інфраструктури це означає можливі втрати довіри користувачів, порушення роботи сайту та потенційні фінансові збитки. Важливо оперативно реагувати на цю загрозу, щоб запобігти несанкціонованому доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна File Manager Pro і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом обмеження прав адміністратора. Також варто інформувати користувачів про потенційні загрози та підвищувати обізнаність щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки