Уразливість FileBird для WordPress: збережений XSS через назви імпортованих папок

FileBird для WordPress має Stored XSS у версіях до 5.5.8.1 через недостатню санітизацію назв папок. Оновіть плагін для безпеки сайту.
CVE-2024-0691CVSS 5.5CMS

Уразливість FileBird для WordPress: збережений XSS через назви імпортованих папок

FileBird для WordPress має Stored XSS у версіях до 5.5.8.1 через недостатню санітизацію назв папок. Оновіть плагін для безпеки сайту.

CVSS
5.5 MEDIUM
EPSS
33.09%
Активно використовується
немає в KEV
Продукт
filebird

Що відомо

Плагін FileBird для WordPress у версіях до 5.5.8.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію назв імпортованих папок. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити поведінку сайту, підриваючи довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress із встановленим FileBird повинні розглянути ризики, особливо якщо адміністратори можуть імпортувати папки з ненадійних джерел.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FileBird від розробника ninjateam і встановити їх при доступності. Якщо оновлення відсутні, обмежте імпорт папок лише довіреними адміністраторами, перегляньте журнали на предмет підозрілої активності та мінімізуйте права доступу. Також варто інформувати адміністраторів про ризики соціальної інженерії, пов’язаної з імпортом папок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки