Уразливість збереженого XSS у плагіні WordPress File Sharing до версії 2.0.3

Stored XSS у плагіні WordPress File Sharing дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для захисту багатосайтових інсталяцій.
CVE-2023-4636CVSS 4.4CMS

Уразливість збереженого XSS у плагіні WordPress File Sharing до версії 2.0.3

Stored XSS у плагіні WordPress File Sharing дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для захисту багатосайтових інсталяцій.

CVSS
4.4 MEDIUM
EPSS
55.37%
Активно використовується
немає в KEV
Продукт
wordpress file sharing plugin

Що відомо

Плагін WordPress File Sharing до версії 2.0.3 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі до заражених сторінок.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації багатосайтових інсталяцій WordPress або тих, де відключена опція unfiltered_html. Це створює ризики для безпеки даних та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ до адмінських налаштувань, перевірити журнали на ознаки зловмисної активності та мінімізувати використання функцій, що дозволяють впровадження HTML без фільтрації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки