Вразливість Reflected XSS у плагіні Filestack для WordPress (CVE-2024-11462)

Вразливість Reflected XSS у плагіні Filestack WordPress дозволяє впроваджувати шкідливі скрипти через параметри 'fstab' та 'filestack_options'.
CVE-2024-11462CVSS 6.1Web

Вразливість Reflected XSS у плагіні Filestack для WordPress (CVE-2024-11462)

Вразливість Reflected XSS у плагіні Filestack WordPress дозволяє впроваджувати шкідливі скрипти через параметри 'fstab' та 'filestack_options'.

CVSS
6.1 MEDIUM
EPSS
30.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Filestack Official для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри 'fstab' та 'filestack_options' у версіях до 2.1.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників вебінфраструктури це підвищує ризик атак через соціальну інженерію та зниження довіри користувачів до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Filestack і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити зовнішній доступ до параметрів, провести аудит логів на ознаки атак, а також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки