Уразливість у плагіні WordPress FTP Access дозволяє XSS-атаки

Плагін FTP Access WordPress має уразливість XSS, що дозволяє автентифікованим користувачам змінювати налаштування з шкідливим кодом. Рекомендується оновлення та обмеження доступу.
CVE-2023-3510CVSS 5.4CMS

Уразливість у плагіні WordPress FTP Access дозволяє XSS-атаки

Плагін FTP Access WordPress має уразливість XSS, що дозволяє автентифікованим користувачам змінювати налаштування з шкідливим кодом. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
9.23%
Активно використовується
немає в KEV
Продукт
ftp access

Що відомо

Плагін WordPress FTP Access версії до 1.0 має уразливість, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, змінювати налаштування плагіна з використанням XSS-скриптів. Ці скрипти активуються при перегляді налаштувань адміністратором. Також можливі атаки через CSRF проти будь-якого автентифікованого користувача.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що ставить під загрозу безпеку CMS та даних. Це може спричинити компрометацію облікових записів, зміну налаштувань або подальші атаки на інфраструктуру. Власникам сайтів слід враховувати ризики, пов’язані з довірою до користувачів із базовими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, слід обмежити доступ користувачів із низькими правами до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки