Уразливість XSS у плагіні wp-file-upload для WordPress

Виявлено XSS у плагіні wp-file-upload для WordPress до версії 2.4.3. Рекомендується оновлення до 2.4.4 для усунення проблеми.
CVE-2014-125110CVSS 3.5Web

Уразливість XSS у плагіні wp-file-upload для WordPress

Виявлено XSS у плагіні wp-file-upload для WordPress до версії 2.4.3. Рекомендується оновлення до 2.4.4 для усунення проблеми.

CVSS
3.5 LOW
EPSS
39.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість у плагіні wp-file-upload версії до 2.4.3 для WordPress, що дозволяє віддалено виконувати атаки типу Cross-Site Scripting (XSS) через функцію wfu_ajax_action_callback. Проблема класифікована як низької серйозності.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувачів сайту, що потенційно призводить до крадіжки сесій або інших атак на користувачів. Для власників інфраструктури ризик обмежений, але варто враховувати можливі наслідки для репутації та безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-file-upload до версії 2.4.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції ajax, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки