CVE-2025-4392: Wrażliwość Stored XSS w wtyczce Shared Files dla WordPress
Wtyczka Shared Files WordPress do wersji 1.7.48 podatna na Stored XSS przez przesyłanie plików html. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 7.2 HIGH
- EPSS
- 22.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shared Files – Frontend File Upload Form & Secure File Sharing dla WordPress do wersji 1.7.48 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików html. Luka wynika z niewystarczającej sanitacji i ucieczki danych w funkcji sanitize_file(), co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwowanych przez wtyczkę, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki, zwłaszcza jeśli umożliwiają przesyłanie plików przez niezaufanych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i walidacji przesyłanych plików. Priorytetowo traktuj ocenę ryzyka i ekspozycji tej luki w swoim środowisku.