CVE-2024-2847: podatność XSS w wtyczce WordPress File Upload

Podatność XSS w wtyczce WordPress File Upload do wersji 4.24.5 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2847CVSS 6.4CMS

CVE-2024-2847: podatność XSS w wtyczce WordPress File Upload

Podatność XSS w wtyczce WordPress File Upload do wersji 4.24.5 umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
28.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload do wersji 4.24.5 włącznie zawiera lukę umożliwiającą atak typu Stored Cross-Site Scripting (XSS) poprzez niewystarczające filtrowanie i zabezpieczenie atrybutów shortcode. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na wykonanie złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co może prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla organizacji. Operatorzy stron WordPress powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z wtyczki File Upload i mają użytkowników z uprawnieniami do dodawania treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS