Вразливість Stored XSS у плагіні Shared Files для WordPress через завантаження dfxp файлів
Вразливість Stored XSS у плагіні Shared Files для WordPress через завантаження dfxp файлів дозволяє виконувати довільні скрипти. Оновіть плагін для безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 29.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shared Files – Frontend File Upload Form & Secure File Sharing для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування dfxp файлів. Уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до цих файлів.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру користувачів. Вона актуальна для сайтів на базі Apache, які обробляють dfxp файли за замовчуванням, і використовують уразливі версії плагіна до 1.7.42 включно.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Shared Files та оновити його до останньої, якщо доступно. Якщо оновлення неможливе, слід обмежити завантаження dfxp файлів, посилити фільтрацію та екранування вхідних даних, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також мінімізувати експозицію сервера Apache та застосовувати загальні практики безпеки вебдодатків.