Уразливість у плагіні Frontend File Manager для WordPress дозволяє неавторизоване завантаження файлів

Плагін Frontend File Manager WordPress до 23.6 дозволяє неавторизоване завантаження файлів через неправильну перевірку nonce. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-8379CVSS 7.5CMS

Уразливість у плагіні Frontend File Manager для WordPress дозволяє неавторизоване завантаження файлів

Плагін Frontend File Manager WordPress до 23.6 дозволяє неавторизоване завантаження файлів через неправильну перевірку nonce. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.5 HIGH
EPSS
15.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress версії до 23.6 має уразливість, через яку не перевіряється nonce при обробці завантаження файлів. Це дозволяє неавторизованим зловмисникам завантажувати файли, які завантажили інші користувачі, перебираючи ідентифікатори файлів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних або приватних файлів, що негативно впливає на безпеку даних та репутацію організації. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим доступом до файлів користувачів, що може спричинити порушення політик безпеки та законодавства про захист даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend File Manager і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки