Luka XSS w wtyczce wp-file-upload do WordPress (do wersji 2.4.3)

Wtyczka wp-file-upload do WordPress miała lukę XSS do wersji 2.4.3. Zalecana aktualizacja do 2.4.4 w celu zabezpieczenia witryny.
CVE-2014-125110CVSS 3.5Web

Luka XSS w wtyczce wp-file-upload do WordPress (do wersji 2.4.3)

Wtyczka wp-file-upload do WordPress miała lukę XSS do wersji 2.4.3. Zalecana aktualizacja do 2.4.4 w celu zabezpieczenia witryny.

CVSS
3.5 LOW
EPSS
39.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wp-file-upload do WordPress w wersjach do 2.4.3 zawiera lukę umożliwiającą zdalne przeprowadzenie ataku typu cross-site scripting (XSS) poprzez funkcję wfu_ajax_action_callback. Problem ten został zaadresowany w wersji 2.4.4.

Wpływ biznesowy

Luka XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników lub innych działań naruszających bezpieczeństwo witryny. Choć ocena ryzyka jest niska, organizacje korzystające z tej wtyczki powinny podjąć działania, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp-file-upload do wersji 2.4.4 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS