Luka wtyczki Bit File Manager dla WordPress umożliwiająca ograniczony upload plików JavaScript
Wtyczka Bit File Manager do WordPress umożliwia upload plików .js i .css przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do ataków XSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.8 MEDIUM
- EPSS
- 52.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bit File Manager – 100% Free & Open Source File Manager and Code Editor dla WordPress do wersji 6.5.7 zawiera lukę pozwalającą na ograniczony upload plików .css i .js przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiednich kontroli typów plików może prowadzić do ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi, którym administrator przyznał odpowiednie pozwolenia, mogą przesłać złośliwe pliki .css lub .js, co stwarza ryzyko trwałego ataku XSS. Może to prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań zagrażających integralności i bezpieczeństwu witryny WordPress. Wdrożenia korzystające z tej wtyczki powinny zweryfikować swoje uprawnienia i zabezpieczenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit File Manager oraz ich instalację. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do działania serwisu, zweryfikuj i monitoruj przesyłane pliki pod kątem nietypowych rozszerzeń .css i .js oraz przejrzyj logi serwera pod kątem podejrzanych aktywności. Priorytetyzuj działania zabezpieczające w oparciu o poziom ryzyka i ekspozycję systemu.