Уразливість у Advanced File Manager: збережений XSS через SVG-файли
Виявлено Stored XSS у Advanced File Manager WordPress плагіні через SVG-файли. Рекомендується оновлення та обмеження прав для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.8%
- Активно використовується
- немає в KEV
- Продукт
- advanced file manager
Що відомо
Плагін Advanced File Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 5.2.14 включно. Атакувальники з рівнем доступу не нижче підписника, яким надано відповідні права, можуть впроваджувати шкідливі скрипти, що виконуються при перегляді SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код, який може виконуватися у браузерах користувачів, що відкривають SVG-файли. Це створює ризик компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники інфраструктури повинні врахувати потенційний вплив на безпеку вебресурсів і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced File Manager і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або права користувачів на завантаження файлів, а також переглянути журнали на предмет підозрілої активності. Важливо також інформувати адміністраторів про необхідність контролю прав доступу та впровадження додаткових заходів безпеки.