CVE-2024-8725: luka w wtyczce Advanced File Manager dla WordPress

Podatność CVE-2024-8725 w wtyczce Advanced File Manager pozwala na przesyłanie plików .css i .js przez użytkowników WordPress, co może prowadzić do ataków XSS.
CVE-2024-8725CVSS 6.8Web

CVE-2024-8725: luka w wtyczce Advanced File Manager dla WordPress

Podatność CVE-2024-8725 w wtyczce Advanced File Manager pozwala na przesyłanie plików .css i .js przez użytkowników WordPress, co może prowadzić do ataków XSS.

CVSS
6.8 MEDIUM
EPSS
28.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced file manager

Co wiadomo

Wielu wtyczek i motywów WordPress jest podatnych na ograniczone przesyłanie plików, pozwalające użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie plików .css i .js do dowolnych katalogów w katalogu głównym WordPress. Luka ta może prowadzić do przechowywanego ataku Cross-Site Scripting (XSS). Wykorzystanie wymaga zainstalowanej wtyczki Advanced File Manager Shortcodes.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami przesyłanie plików, które mogą zostać wykorzystane do ataków XSS, zagrażając bezpieczeństwu witryny i danych użytkowników. Może to prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych, co negatywnie wpływa na reputację i zaufanie klientów.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy wtyczka Advanced File Manager Shortcodes jest zainstalowana i aktywna, a następnie niezwłocznie sprawdzić dostępność aktualizacji od dostawcy. Zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem prób wykorzystania tej luki. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS