Уразливість File Manager Pro для WordPress дозволяє завантажувати та завантажувати довільні файли резервних копій

Виявлено уразливість у File Manager Pro для WordPress, що дозволяє завантажувати довільні файли резервних копій і може призвести до віддаленого виконання коду.
CVE-2024-8746CVSS 7.5CMS

Уразливість File Manager Pro для WordPress дозволяє завантажувати та завантажувати довільні файли резервних копій

Виявлено уразливість у File Manager Pro для WordPress, що дозволяє завантажувати довільні файли резервних копій і може призвести до віддаленого виконання коду.

CVSS
7.5 HIGH
EPSS
45.65%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager Pro для WordPress має уразливість, що дозволяє неавторизованим користувачам, які отримали доступ через адміністратора, завантажувати та завантажувати довільні файли резервних копій через відсутність перевірки типу файлів у ajax-дії 'mk_file_folder_manager_shortcode'. Це може призвести до можливого віддаленого виконання коду.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати доступ до серверу сайту через завантаження шкідливих файлів резервних копій, що створює ризик компрометації даних та порушення роботи вебресурсу. Для власників інфраструктури це означає потенційні втрати даних, простої та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна File Manager Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до File Manager лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки