Уразливість FileBird для WordPress: збережений XSS через назви імпортованих папок
FileBird для WordPress має Stored XSS у версіях до 5.5.8.1 через недостатню санітизацію назв папок. Оновіть плагін для безпеки сайту.
- CVSS
- 5.5 MEDIUM
- EPSS
- 33.09%
- Активно використовується
- немає в KEV
- Продукт
- filebird
Що відомо
Плагін FileBird для WordPress у версіях до 5.5.8.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію назв імпортованих папок. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити поведінку сайту, підриваючи довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress із встановленим FileBird повинні розглянути ризики, особливо якщо адміністратори можуть імпортувати папки з ненадійних джерел.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FileBird від розробника ninjateam і встановити їх при доступності. Якщо оновлення відсутні, обмежте імпорт папок лише довіреними адміністраторами, перегляньте журнали на предмет підозрілої активності та мінімізуйте права доступу. Також варто інформувати адміністраторів про ризики соціальної інженерії, пов’язаної з імпортом папок.