CVE-2025-14632: Filr – podatność Stored Cross-Site Scripting wtyczki WordPress
Podatność Stored XSS w wtyczce Filr do WordPress umożliwia atakującym z uprawnieniami administratora wykonanie złośliwego kodu JavaScript. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Filr – Secure document library dla WordPress do wersji 1.2.11 zawiera podatność Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej kontroli typów plików podczas przesyłania. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki HTML z JavaScript, które wykonają się podczas przeglądania przez użytkowników mających dostęp do typu wpisu 'filr'.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, modyfikacji zawartości lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Wpływa to na bezpieczeństwo danych i może narazić organizację na utratę zaufania użytkowników oraz potencjalne naruszenia zgodności.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Filr i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd polityk przesyłania plików. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików dla użytkowników z uprawnieniami administratora, jeśli to możliwe.