CVE-2024-8918: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro dla WordPress do 8.3.9 umożliwia ataki XSS przez nieprawidłową walidację plików .js i .css. Zalecana aktualizacja i monitoring.
CVE-2024-8918CVSS 7.4CMS

CVE-2024-8918: podatność w wtyczce File Manager Pro dla WordPress

Wtyczka File Manager Pro dla WordPress do 8.3.9 umożliwia ataki XSS przez nieprawidłową walidację plików .js i .css. Zalecana aktualizacja i monitoring.

CVSS
7.4 HIGH
EPSS
24.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka File Manager Pro dla WordPress do wersji 8.3.9 włącznie posiada lukę umożliwiającą ograniczone przesyłanie plików JavaScript i CSS bez odpowiedniej weryfikacji typów plików. Atakujący bez uwierzytelnienia, posiadający uprawnienia nadane przez administratora, mogą przesłać złośliwe pliki, co może prowadzić do trwałego ataku Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla witryn opartych na WordPress z zainstalowaną wtyczką File Manager Pro, ponieważ umożliwia atakującym wstrzyknięcie złośliwego kodu JavaScript, co może skutkować przejęciem sesji użytkowników lub innymi atakami na użytkowników i infrastrukturę. Może to prowadzić do utraty zaufania klientów, naruszenia danych oraz konieczności kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Manager Pro i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności związanej z przesyłaniem plików. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików przez niezaufanych użytkowników oraz stosowanie dodatkowych mechanizmów filtrowania i walidacji plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS