Уразливість у File Away для WordPress дозволяє неавторизований доступ до файлів
Виявлено уразливість у плагіні File Away для WordPress, що дозволяє неавторизованим користувачам читати файли сервера. Рекомендується оновлення та моніторинг.
- CVSS
- 7.5 HIGH
- EPSS
- 73.35%
- Активно використовується
- немає в KEV
- Продукт
- file away
Що відомо
Плагін File Away для WordPress має уразливість через відсутність перевірки прав доступу в функції ajax() у версіях до 3.9.9.0.1 включно. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Уразливість створює ризик несанкціонованого доступу до конфіденційних даних, що зберігаються на сервері. Це може призвести до витоку інформації, порушення конфіденційності та потенційних репутаційних втрат для організацій, які використовують цей плагін. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетність усунення вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна File Away від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції ajax() та зменшити експозицію сервера. Також варто провести аудит журналів доступу на предмет підозрілої активності та підвищити моніторинг безпеки.