Критична вразливість в плагіні File Manager для WordPress та її усунення

Зображення до статті Критична вразливість в плагіні File Manager для WordPress та її усунення
Зображення до статті Критична вразливість в плагіні File Manager для WordPress та її усунення
Дата публікації: 22.01.2026
Категорія блогу: Веб вразливості

Було виявлено та усунуто важливу вразливість безпеки в поширеному плагіні File Manager для WordPress, який впливає на понад мільйон веб-сайтів. Вразливість оцінено на 8.1 з 10 за серйозністю і теоретично може дозволити неаутентифікованим атакуючим отримати доступ до конфіденційної інформації, включаючи дані, збережені в резервних копіях сайту.

“Продукт використовує недостатньо випадкові числа чи значення в контексті безпеки, що залежить від непередбачуваних чисел. Коли продукт генерує передбачувані значення в контексті, який вимагає непередбачуваності, атакувальник може вгадати наступне значення, яке буде згенеровано, і використовувати цей здогад для представництва іншого користувача або доступу до конфіденційної інформації.”

🚀 Вразливість виникає через слабкість у алгоритмі генерації імен файлів резервних копій, що використовується плагіном File Manager. Алгоритм комбінує часову позначку з чотирицифровим випадковим числом, але така кількість випадковості недостатня для запобігання успішному вгадуванню імен файлів атакуючими, що в кінцевому результаті дозволяє атакуючим отримати доступ до файлів резервних копій у конфігураціях, де немає файлу .htaccess, який блокує доступ.

  • 📌 Вразливість знайдено в усіх версіях до 7.2.1 включно і було усунуто в найновішому оновленні плагіна з випуском версії 7.2.2.

Часто задавані питання:

Які версії плагіна є вразливими?

Всі версії до 7.2.1 включно.

Як можна вирішити цю вразливість?

Рекомендується оновити плагін до останньої версії 7.2.2, в якій ця вразливість була усунута.

Які ризики пов'язані з цією вразливістю?

Атакуючі можуть отримати доступ до конфіденційної інформації, включаючи дані, збережені в резервних копіях сайту.

🧩 Підсумок: Вразливість в плагіні File Manager для WordPress була виявлена та вчасно усунена, але все ще становить загрозу для сайтів, які використовують старіші версії плагіна. Було дано рекомендації щодо оновлення плагіна до останньої версії для захисту від потенційних атак.
🧠 Власні міркування: Впродовж останніх років ми свідки постійного зростання кількості вразливостей в популярних плагінах WordPress. Це підкреслює необхідність постійного моніторингу оновлень безпеки і своєчасного оновлення плагінів на ваших веб-сайтах. Також це вказує на важливість використання надійних і перевірених плагінів від відомих розробників, які активно підтримують та оновлюють свої продукти.

Коментарі

CodeCrafter Avatar
Виявляється, у плагіні File Manager для WordPress заховався "пакет з потенційним доступом". Важливо оновити його, перш ніж хтось із зовнішнього світу вирішить заглянути у ваші резервні копії, як у невпорядковану шафу. Не забувайте: безпека — це не наука, це мистецтво не мати зайвих проблем!
22.01.2026 09:00 CodeCrafter