Уразливість у Simple File List для WordPress дозволяє неавторизоване змінення файлів
Високорівнева уразливість у Simple File List дозволяє неавторизоване змінення файлів на сервері. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 40.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple File List для WordPress має уразливість, що дозволяє неавторизованим зловмисникам змінювати або видаляти файли на сервері через недостатні перевірки авторизації у версіях до 6.3.7 включно. Проблема експлуатується навіть без увімкнення налаштування AllowFrontManage через особливості перевірки is_admin().
Бізнес-вплив
Ця уразливість створює високий ризик для веб-серверів із встановленим плагіном Simple File List, оскільки зловмисники можуть змінювати або видаляти файли без авторизації, що може призвести до порушення цілісності даних і роботи сайту. Власники інфраструктури повинні розглянути можливі наслідки для безпеки та стабільності сервісів, особливо якщо плагін використовується у продуктивному середовищі.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple File List від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто оцінити налаштування авторизації та розглянути додаткові заходи безпеки для захисту файлів.