Уразливість завантаження файлів у WordPress File Upload (CVE-2023-4811)

Дізнайтеся про уразливість CVE-2023-4811 у плагіні WordPress File Upload та як захистити свій сайт від атак типу Stored XSS.
CVE-2023-4811CVSS 5.4CMS

Уразливість завантаження файлів у WordPress File Upload (CVE-2023-4811)

Дізнайтеся про уразливість CVE-2023-4811 у плагіні WordPress File Upload та як захистити свій сайт від атак типу Stored XSS.

CVSS
5.4 MEDIUM
EPSS
31.97%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версій до 4.23.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад контриб’юторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress File Upload та встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки