Уразливість XSS у плагіні wp-file-upload для WordPress
Виявлено XSS у плагіні wp-file-upload для WordPress до версії 2.4.3. Рекомендується оновлення до 2.4.4 для усунення проблеми.
- CVSS
- 3.5 LOW
- EPSS
- 39.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено уразливість у плагіні wp-file-upload версії до 2.4.3 для WordPress, що дозволяє віддалено виконувати атаки типу Cross-Site Scripting (XSS) через функцію wfu_ajax_action_callback. Проблема класифікована як низької серйозності.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувачів сайту, що потенційно призводить до крадіжки сесій або інших атак на користувачів. Для власників інфраструктури ризик обмежений, але варто враховувати можливі наслідки для репутації та безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp-file-upload до версії 2.4.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції ajax, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна.