CVE-2024-8918: podatność w wtyczce File Manager Pro dla WordPress
Wtyczka File Manager Pro dla WordPress do 8.3.9 umożliwia ataki XSS przez nieprawidłową walidację plików .js i .css. Zalecana aktualizacja i monitoring.
- CVSS
- 7.4 HIGH
- EPSS
- 24.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka File Manager Pro dla WordPress do wersji 8.3.9 włącznie posiada lukę umożliwiającą ograniczone przesyłanie plików JavaScript i CSS bez odpowiedniej weryfikacji typów plików. Atakujący bez uwierzytelnienia, posiadający uprawnienia nadane przez administratora, mogą przesłać złośliwe pliki, co może prowadzić do trwałego ataku Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla witryn opartych na WordPress z zainstalowaną wtyczką File Manager Pro, ponieważ umożliwia atakującym wstrzyknięcie złośliwego kodu JavaScript, co może skutkować przejęciem sesji użytkowników lub innymi atakami na użytkowników i infrastrukturę. Może to prowadzić do utraty zaufania klientów, naruszenia danych oraz konieczności kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Manager Pro i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności związanej z przesyłaniem plików. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików przez niezaufanych użytkowników oraz stosowanie dodatkowych mechanizmów filtrowania i walidacji plików.