Уразливість CSRF у плагіні File Manager Pro для WordPress
Виявлено уразливість CSRF у плагіні File Manager Pro для WordPress, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 14.64%
- Активно використовується
- немає в KEV
- Продукт
- file manager
Що відомо
Плагін File Manager Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 8.3.9 включно через відсутність або неправильну перевірку nonce в ajax-дії 'mk_file_folder_manager'. Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що ставить під загрозу цілісність і безпеку даних. Для власників інфраструктури це означає можливі втрати довіри користувачів, порушення роботи сайту та потенційні фінансові збитки. Важливо оперативно реагувати на цю загрозу, щоб запобігти несанкціонованому доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна File Manager Pro і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом обмеження прав адміністратора. Також варто інформувати користувачів про потенційні загрози та підвищувати обізнаність щодо безпечної роботи з посиланнями.