Уразливість у плагіні Frontend File Manager для WordPress дозволяє видаляти пости без перевірки власності
Плагін Frontend File Manager WordPress дозволяє видаляти пости без перевірки власності, що створює ризик втрати контенту. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend File Manager для WordPress версії до 23.6 не перевіряє належність постів перед їхнім остаточним видаленням, що дозволяє користувачам з рівнем доступу автора і вище видаляти довільні пости та сторінки. Якщо адміністратор увімкнув опцію «Дозволити завантаження гостей», ця вразливість стає доступною навіть для неавторизованих користувачів.
Бізнес-вплив
Ця уразливість може призвести до втрати важливого контенту на сайті, що негативно впливає на репутацію та доступність інформації. Для організацій, які використовують WordPress з цим плагіном, існує ризик несанкціонованого видалення даних як авторизованими, так і неавторизованими користувачами, якщо відповідні налаштування активовані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend File Manager та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід тимчасово відключити плагін або вимкнути опцію «Дозволити завантаження гостей». Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.