Уразливість File Manager Pro для WordPress: відображений XSS через параметр 'tb'

Виявлено відображений XSS у File Manager Pro для WordPress через параметр 'tb' у версіях до 8.3.4. Рекомендується оновлення та аудит безпеки.
CVE-2023-7015CVSS 6.1CMS

Уразливість File Manager Pro для WordPress: відображений XSS через параметр 'tb'

Виявлено відображений XSS у File Manager Pro для WordPress через параметр 'tb' у версіях до 8.3.4. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
37.82%
Активно використовується
немає в KEV
Продукт
file manager pro

Що відомо

Плагін File Manager Pro для WordPress містить уразливість відображеного крос-сайтового скриптингу (XSS) через параметр 'tb' у версіях до 8.3.4 включно. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та поширення шкідливого коду через веб-ресурс.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна File Manager Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на наявність підозрілої активності та впровадити заходи з мінімізації впливу, такі як фільтрація вхідних даних і підвищення обізнаності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки