Уразливість IDOR у плагіні Frontend File Manager для WordPress

Виявлено IDOR у плагіні Frontend File Manager для WordPress, що дозволяє доступ до файлів інших користувачів. Рекомендується оновлення та контроль доступу.
CVE-2026-5337CVSS 6.5CMS

Уразливість IDOR у плагіні Frontend File Manager для WordPress

Виявлено IDOR у плагіні Frontend File Manager для WordPress, що дозволяє доступ до файлів інших користувачів. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
11.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість Insecure Direct Object Reference (IDOR) у плагіні Frontend File Manager для WordPress версії до 23.6, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber або вище отримувати доступ до файлів інших користувачів, включно з адміністраторами. Уразливість виникає через недостатню перевірку авторизації при обробці запитів на завантаження файлів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних, що зберігаються в додатку, підвищуючи ризик витоку інформації та порушення безпеки. Власники інфраструктури та ІТ-оператори повинні враховувати потенційний вплив на цілісність і конфіденційність даних, особливо у випадках, коли плагін використовується у продуктивних середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend File Manager від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки