Уразливість Local JavaScript File Inclusion у Advanced File Manager для WordPress
Виявлено уразливість Local JavaScript File Inclusion у плагіні Advanced File Manager для WordPress, що дозволяє виконання довільного коду з правами адміністратора.
- CVSS
- 7.2 HIGH
- EPSS
- 55.36%
- Активно використовується
- немає в KEV
- Продукт
- advanced file manager
Що відомо
Плагін Advanced File Manager для WordPress має уразливість Local JavaScript File Inclusion через параметр 'fma_locale' у версіях до 5.2.8 включно. Зловмисники з правами адміністратора можуть виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.
Бізнес-вплив
Ця уразливість дозволяє обхід контролю доступу, викрадення конфіденційних даних та виконання довільного коду на сервері. Власники сайтів на WordPress з цим плагіном ризикують компрометацією системи, що може призвести до втрати даних і порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Advanced File Manager і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати можливість завантаження небезпечних файлів. Важливо також провести аудит прав користувачів і обмежити доступ лише необхідними ролями.