CVE-2026-8378: Wrażliwość Stored XSS w wtyczce Frontend File Manager dla WordPress
Podatność Stored XSS w wtyczce Frontend File Manager WordPress umożliwia atak subskrybentom na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager do WordPressa w wersji do 23.6 nie sanitizuje ani nie ucieka nazw plików przesyłanych do punktu końcowego zmiany nazwy, co prowadzi do podatności Stored Cross-Site Scripting. Luka może być wykorzystana przez użytkowników z uprawnieniami subskrybenta i wyższymi przeciwko administratorom przeglądającym interfejs zarządzania plikami.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wstrzyknąć złośliwy kod, który zostanie wykonany w przeglądarce administratora podczas przeglądania listy plików. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację i rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.