Уразливість у плагіні Frontend File Manager для WordPress дозволяє автентифікованим користувачам видаляти файли

Високорівнева уразливість у плагіні Frontend File Manager WordPress дозволяє автентифікованим користувачам видаляти файли. Рекомендується оновлення плагіна.
CVE-2025-14804CVSS 7.7CMS

Уразливість у плагіні Frontend File Manager для WordPress дозволяє автентифікованим користувачам видаляти файли

Високорівнева уразливість у плагіні Frontend File Manager WordPress дозволяє автентифікованим користувачам видаляти файли. Рекомендується оновлення плагіна.

CVSS
7.7 HIGH
EPSS
9.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress версії до 23.5 не перевіряв параметр шляху та власність файлу, що дозволяло будь-яким автентифікованим користувачам, наприклад підписникам, видаляти довільні файли на сервері. Це створює високий ризик втрати даних або порушення роботи сайту.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до втрати важливих файлів, порушення цілісності вебресурсів та потенційних простоїв у роботі. Зловмисники можуть використати цю вразливість для видалення критичних файлів, що негативно вплине на бізнес-процеси та репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Frontend File Manager до версії 23.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до плагіна, перевірити журнали на наявність підозрілої активності та посилити контроль прав доступу. Також варто регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки