प्लेटफ़ॉर्म
wordpress
घटक
filester
में ठीक किया गया
1.8.6
1.8.6
File Manager Pro – Filester प्लगइन में एक स्थानीय JavaScript फ़ाइल समावेशन (LFI) भेद्यता पाई गई है, जो संस्करण 1.8.5 और उससे पहले के संस्करणों को प्रभावित करती है। यह भेद्यता प्रमाणित हमलावरों को प्रशासक स्तर के एक्सेस के साथ सर्वर पर मनमाना फ़ाइलें शामिल करने और निष्पादित करने की अनुमति देती है, जिससे संभावित रूप से संवेदनशील डेटा का खुलासा हो सकता है या कोड निष्पादन प्राप्त हो सकता है। इस समस्या को संस्करण 1.8.6 में ठीक किया गया है।
यह भेद्यता हमलावरों को WordPress वेबसाइट पर मनमाना कोड निष्पादित करने की अनुमति दे सकती है, खासकर यदि वे प्रशासक विशेषाधिकार रखते हैं। हमलावर संवेदनशील डेटा, जैसे कि डेटाबेस क्रेडेंशियल, कॉन्फ़िगरेशन फ़ाइलें, या उपयोगकर्ता जानकारी तक पहुंच प्राप्त कर सकते हैं। वे वेबसाइट की कार्यक्षमता को भी संशोधित कर सकते हैं, दुर्भावनापूर्ण सामग्री इंजेक्ट कर सकते हैं, या अन्य हमलों को लॉन्च करने के लिए वेबसाइट का उपयोग कर सकते हैं। चूंकि यह LFI भेद्यता है, इसलिए हमलावर सुरक्षित फ़ाइल प्रकारों (जैसे छवियों) को अपलोड करके और उन्हें शामिल करके एक्सेस नियंत्रण को बायपास कर सकते हैं।
यह भेद्यता अभी तक व्यापक रूप से सक्रिय रूप से शोषण नहीं की गई है, लेकिन सार्वजनिक रूप से उपलब्ध है। CISA ने अभी तक इस CVE को KEV में शामिल नहीं किया है। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का शोषण करना आसान बनाते हैं। NVD और CISA ने 2024-11-27 को इस भेद्यता को प्रकाशित किया।
WordPress websites utilizing the Filester plugin, particularly those with administrator accounts that have not been secured with strong passwords and multi-factor authentication, are at risk. Shared hosting environments where plugin updates are not managed centrally are also particularly vulnerable.
• wordpress / composer / npm:
grep -r 'fm_locale' /var/www/html/wp-content/plugins/filester/• wordpress / composer / npm:
wp plugin list --status=all | grep filester• wordpress / composer / npm:
wp plugin update filester --alldisclosure
एक्सप्लॉइट स्थिति
EPSS
0.13% (32% शतमक)
CISA SSVC
CVSS वेक्टर
File Manager Pro – Filester प्लगइन को तुरंत संस्करण 1.8.6 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ाइल समावेशन पैरामीटर 'fm_locale' के लिए इनपुट सत्यापन लागू करें ताकि यह सुनिश्चित किया जा सके कि यह केवल अपेक्षित मूल्यों को स्वीकार करता है। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके फ़ाइल समावेशन प्रयासों को ब्लॉक किया जा सकता है। WordPress सुरक्षा प्लगइन का उपयोग करके फ़ाइल एक्सेस को प्रतिबंधित करने पर भी विचार करें।
संस्करण 1.8.6 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-9669 WordPress के File Manager Pro – Filester प्लगइन में 'fm_locale' पैरामीटर के माध्यम से स्थानीय JavaScript फ़ाइल समावेशन (LFI) भेद्यता है, जो हमलावरों को मनमाना फ़ाइलें निष्पादित करने की अनुमति देती है।
यदि आप File Manager Pro – Filester प्लगइन के संस्करण 1.8.5 या उससे पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
File Manager Pro – Filester प्लगइन को तुरंत संस्करण 1.8.6 में अपडेट करें।
हालांकि अभी तक व्यापक रूप से शोषण नहीं किया गया है, लेकिन सार्वजनिक PoC मौजूद हैं, इसलिए सक्रिय शोषण की संभावना है।
कृपया File Manager Pro – Filester डेवलपर की वेबसाइट या WordPress प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।