平台
wordpress
组件
fileorganizer
修复版本
1.1.5
CVE-2024-11010 描述了 FileOrganizer – Manage WordPress and Website Files WordPress 插件中的本地 JavaScript 文件包含漏洞。该漏洞允许具有管理员级别或更高权限的身份验证攻击者包含并执行任意 JavaScript 文件,从而可能导致敏感信息泄露或恶意代码执行。受影响的版本包括所有版本,直至包括 1.1.4。建议用户尽快升级到修复版本或采取缓解措施。
该漏洞的潜在影响非常严重。攻击者可以利用此漏洞在服务器上执行任意 JavaScript 代码,从而完全控制受感染的 WordPress 网站。这可能导致敏感数据(如用户凭据、数据库内容)被窃取,网站被篡改,甚至被用于发起进一步的攻击。攻击者还可以利用此漏洞绕过访问控制,访问未经授权的资源。由于 WordPress 插件通常具有较高的权限,因此该漏洞的攻击面非常广阔,可能对整个网站的安全造成严重威胁。
目前尚未公开发现针对此漏洞的利用代码,但由于漏洞的严重性和易用性,预计未来可能会出现。该漏洞已于 2024 年 12 月 7 日公开披露。建议密切关注安全社区的动态,并及时采取必要的安全措施。该漏洞的 EPSS 评级可能为中等或较高,表明存在被利用的风险。
WordPress websites utilizing the FileOrganizer plugin, particularly those with administrator accounts that have weak passwords or are otherwise vulnerable to compromise, are at risk. Shared hosting environments where multiple WordPress sites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the exploitation of this vulnerability on other sites.
• wordpress / composer / npm:
grep -r 'default_lang' /var/www/html/wp-content/plugins/fileorganizer-manage-wordpress-and-website-files/• wordpress / composer / npm:
wp plugin list --status=all | grep fileorganizer• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/fileorganizer-manage-wordpress-and-website-files/ | grep default_langdisclosure
漏洞利用状态
EPSS
0.30% (53% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 FileOrganizer WordPress 插件升级到最新版本。如果无法立即升级,可以考虑以下临时缓解措施:限制上传的文件类型,确保上传目录的权限设置严格,并禁用或删除 'default_lang' 参数。此外,实施 Web 应用防火墙 (WAF) 可以帮助检测和阻止恶意请求。定期审查 WordPress 插件的安全更新,并及时应用补丁。
Actualice el plugin FileOrganizer a la última versión disponible. La vulnerabilidad permite la inclusión de archivos JavaScript locales, lo que podría comprometer la seguridad del sitio web.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-11010 描述了 FileOrganizer WordPress 插件(版本≤1.1.4)中的本地 JavaScript 文件包含漏洞,允许攻击者执行任意代码。
如果您正在使用 FileOrganizer WordPress 插件的版本小于或等于 1.1.4,则您可能受到此漏洞的影响。
立即将 FileOrganizer WordPress 插件升级到最新版本。如果无法升级,请采取缓解措施,如限制文件上传类型。
目前尚未公开发现利用代码,但由于漏洞的严重性,预计未来可能会出现。
请访问 FileOrganizer 插件的官方网站或 WordPress 插件目录,查找相关的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。