CVE-2024-8725: luka w wtyczce Advanced File Manager dla WordPress
Podatność CVE-2024-8725 w wtyczce Advanced File Manager pozwala na przesyłanie plików .css i .js przez użytkowników WordPress, co może prowadzić do ataków XSS.
- CVSS
- 6.8 MEDIUM
- EPSS
- 28.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced file manager
Co wiadomo
Wielu wtyczek i motywów WordPress jest podatnych na ograniczone przesyłanie plików, pozwalające użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie plików .css i .js do dowolnych katalogów w katalogu głównym WordPress. Luka ta może prowadzić do przechowywanego ataku Cross-Site Scripting (XSS). Wykorzystanie wymaga zainstalowanej wtyczki Advanced File Manager Shortcodes.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami przesyłanie plików, które mogą zostać wykorzystane do ataków XSS, zagrażając bezpieczeństwu witryny i danych użytkowników. Może to prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych, co negatywnie wpływa na reputację i zaufanie klientów.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy wtyczka Advanced File Manager Shortcodes jest zainstalowana i aktywna, a następnie niezwłocznie sprawdzić dostępność aktualizacji od dostawcy. Zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem prób wykorzystania tej luki. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu.