Уразливість у плагіні WordPress FTP Access дозволяє XSS-атаки
Плагін FTP Access WordPress має уразливість XSS, що дозволяє автентифікованим користувачам змінювати налаштування з шкідливим кодом. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.23%
- Активно використовується
- немає в KEV
- Продукт
- ftp access
Що відомо
Плагін WordPress FTP Access версії до 1.0 має уразливість, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, змінювати налаштування плагіна з використанням XSS-скриптів. Ці скрипти активуються при перегляді налаштувань адміністратором. Також можливі атаки через CSRF проти будь-якого автентифікованого користувача.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що ставить під загрозу безпеку CMS та даних. Це може спричинити компрометацію облікових записів, зміну налаштувань або подальші атаки на інфраструктуру. Власникам сайтів слід враховувати ризики, пов’язані з довірою до користувачів із базовими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, слід обмежити доступ користувачів із низькими правами до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.