Уразливість у плагіні Frontend File Manager для WordPress дозволяє автентифіковане видалення файлів
Виявлено критичну уразливість у плагіні Frontend File Manager для WordPress, що дозволяє автентифікованим користувачам видаляти файли на сервері.
- CVSS
- 8.1 HIGH
- EPSS
- 33.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend File Manager для WordPress версій до 23.6 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber видаляти довільні файли на сервері. Це можливо через обхід перевірки параметра wpfm_dir_path, що може призвести до видалення критичних файлів і повного контролю над сайтом.
Бізнес-вплив
Уразливість створює ризик видалення важливих файлів, таких як wp-config.php, що може спричинити зупинку роботи сайту або повний контроль зловмисника над ресурсом. Це загрожує безперервності бізнес-процесів, репутації компанії та безпеці даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Frontend File Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.