Luka wtyczki Bit File Manager dla WordPress umożliwiająca ograniczony upload plików JavaScript

Wtyczka Bit File Manager do WordPress umożliwia upload plików .js i .css przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do ataków XSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8743CVSS 6.8CMS

Luka wtyczki Bit File Manager dla WordPress umożliwiająca ograniczony upload plików JavaScript

Wtyczka Bit File Manager do WordPress umożliwia upload plików .js i .css przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do ataków XSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.8 MEDIUM
EPSS
52.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bit File Manager – 100% Free & Open Source File Manager and Code Editor dla WordPress do wersji 6.5.7 zawiera lukę pozwalającą na ograniczony upload plików .css i .js przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiednich kontroli typów plików może prowadzić do ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi, którym administrator przyznał odpowiednie pozwolenia, mogą przesłać złośliwe pliki .css lub .js, co stwarza ryzyko trwałego ataku XSS. Może to prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań zagrażających integralności i bezpieczeństwu witryny WordPress. Wdrożenia korzystające z tej wtyczki powinny zweryfikować swoje uprawnienia i zabezpieczenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit File Manager oraz ich instalację. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do działania serwisu, zweryfikuj i monitoruj przesyłane pliki pod kątem nietypowych rozszerzeń .css i .js oraz przejrzyj logi serwera pod kątem podejrzanych aktywności. Priorytetyzuj działania zabezpieczające w oparciu o poziom ryzyka i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS