Вразливість Stored XSS у плагіні Shared Files для WordPress через завантаження dfxp файлів

Вразливість Stored XSS у плагіні Shared Files для WordPress через завантаження dfxp файлів дозволяє виконувати довільні скрипти. Оновіть плагін для безпеки.
CVE-2024-13504CVSS 7.2Web

Вразливість Stored XSS у плагіні Shared Files для WordPress через завантаження dfxp файлів

Вразливість Stored XSS у плагіні Shared Files для WordPress через завантаження dfxp файлів дозволяє виконувати довільні скрипти. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
29.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shared Files – Frontend File Upload Form & Secure File Sharing для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування dfxp файлів. Уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до цих файлів.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру користувачів. Вона актуальна для сайтів на базі Apache, які обробляють dfxp файли за замовчуванням, і використовують уразливі версії плагіна до 1.7.42 включно.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Shared Files та оновити його до останньої, якщо доступно. Якщо оновлення неможливе, слід обмежити завантаження dfxp файлів, посилити фільтрацію та екранування вхідних даних, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також мінімізувати експозицію сервера Apache та застосовувати загальні практики безпеки вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки