Luka XSS w wtyczce wp-file-upload do WordPress (do wersji 2.4.3)
Wtyczka wp-file-upload do WordPress miała lukę XSS do wersji 2.4.3. Zalecana aktualizacja do 2.4.4 w celu zabezpieczenia witryny.
- CVSS
- 3.5 LOW
- EPSS
- 39.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wp-file-upload do WordPress w wersjach do 2.4.3 zawiera lukę umożliwiającą zdalne przeprowadzenie ataku typu cross-site scripting (XSS) poprzez funkcję wfu_ajax_action_callback. Problem ten został zaadresowany w wersji 2.4.4.
Wpływ biznesowy
Luka XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników lub innych działań naruszających bezpieczeństwo witryny. Choć ocena ryzyka jest niska, organizacje korzystające z tej wtyczki powinny podjąć działania, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp-file-upload do wersji 2.4.4 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń serwisu.