Уразливість Insecure Direct Object Reference у Frontend File Manager для WordPress
Плагін Frontend File Manager для WordPress дозволяє автентифікованим користувачам перейменовувати файли інших через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend File Manager для WordPress має уразливість Insecure Direct Object Reference у версіях до 23.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище перейменовувати файли, завантажені іншими користувачами, через REST API.
Бізнес-вплив
Уразливість може призвести до несанкціонованого перейменування файлів, що може вплинути на цілісність даних і викликати плутанину у файловій системі сайту. Це створює ризики для безпеки контенту та може ускладнити управління файлами для адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend File Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції перейменування файлів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію REST API.