CVE-2024-6651: podatność XSS w wtyczce WordPress File Upload

Podatność Reflected XSS w wtyczce WordPress File Upload przed wersją 4.24.8 naraża administratorów na ataki. Zalecana aktualizacja wtyczki.
CVE-2024-6651CVSS 6.1CMS

CVE-2024-6651: podatność XSS w wtyczce WordPress File Upload

Podatność Reflected XSS w wtyczce WordPress File Upload przed wersją 4.24.8 naraża administratorów na ataki. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
96.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload w wersjach przed 4.24.8 nie oczyszcza poprawnie parametru przed jego wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego skryptu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na poziomie administratora. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WordPress File Upload do wersji 4.24.8 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj również polityki bezpieczeństwa dotyczące wtyczek i rozważ wdrożenie mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS