CVE-2024-6494: podatność XSS w wtyczce WordPress File Upload
Wtyczka WordPress File Upload przed 4.24.8 umożliwia ataki XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload w wersjach przed 4.24.8 nieprawidłowo oczyszcza i zabezpiecza niektóre parametry, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków typu stored cross-site scripting (XSS).
Wpływ biznesowy
Atak XSS może pozwolić napastnikom na wykonanie złośliwego kodu w przeglądarce użytkowników, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością strony. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa użytkowników i integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WordPress File Upload do wersji 4.24.8 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i zweryfikuj parametry przesyłane przez użytkowników, aby ograniczyć ryzyko wykorzystania luki.