CVE-2025-4392: Wrażliwość Stored XSS w wtyczce Shared Files dla WordPress

Wtyczka Shared Files WordPress do wersji 1.7.48 podatna na Stored XSS przez przesyłanie plików html. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-4392CVSS 7.2Web

CVE-2025-4392: Wrażliwość Stored XSS w wtyczce Shared Files dla WordPress

Wtyczka Shared Files WordPress do wersji 1.7.48 podatna na Stored XSS przez przesyłanie plików html. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.2 HIGH
EPSS
22.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shared Files – Frontend File Upload Form & Secure File Sharing dla WordPress do wersji 1.7.48 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików html. Luka wynika z niewystarczającej sanitacji i ucieczki danych w funkcji sanitize_file(), co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwowanych przez wtyczkę, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki, zwłaszcza jeśli umożliwiają przesyłanie plików przez niezaufanych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i walidacji przesyłanych plików. Priorytetowo traktuj ocenę ryzyka i ekspozycji tej luki w swoim środowisku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS