CVE-2024-6651: podatność XSS w wtyczce WordPress File Upload
Podatność Reflected XSS w wtyczce WordPress File Upload przed wersją 4.24.8 naraża administratorów na ataki. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 96.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload w wersjach przed 4.24.8 nie oczyszcza poprawnie parametru przed jego wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego skryptu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na poziomie administratora. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WordPress File Upload do wersji 4.24.8 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj również polityki bezpieczeństwa dotyczące wtyczek i rozważ wdrożenie mechanizmów ochrony przed XSS.