Уразливість у плагіні Frontend File Manager WordPress дозволяє неавторизовану відправку листів та доступ до файлів

Плагін Frontend File Manager WordPress до 23.5 має уразливість, що дозволяє неавторизовану відправку листів і доступ до файлів. Рекомендується оновлення та обмеження доступу.
CVE-2026-0829CVSS 5.8CMS

Уразливість у плагіні Frontend File Manager WordPress дозволяє неавторизовану відправку листів та доступ до файлів

Плагін Frontend File Manager WordPress до 23.5 має уразливість, що дозволяє неавторизовану відправку листів і доступ до файлів. Рекомендується оновлення та обмеження доступу.

CVSS
5.8 MEDIUM
EPSS
48.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress версії до 23.5 дозволяє неавторизованим користувачам надсилати електронні листи через сайт без перевірки безпеки, а також отримувати доступ до завантажених файлів за вгаданими ідентифікаторами. Це створює ризик використання сайту як відкритого ретранслятора спаму або фішингових повідомлень та витоку конфіденційної інформації.

Бізнес-вплив

Для власників сайтів на WordPress ця уразливість може призвести до репутаційних втрат через розповсюдження спаму або фішингових листів від імені їхнього ресурсу. Крім того, несанкціонований доступ до файлів може спричинити витік важливої інформації, що негативно впливає на безпеку та довіру користувачів. ІТ-операторам слід враховувати середній рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend File Manager та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій відправки листів і завантаження файлів, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи контролю доступу. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки