Уразливість Stored XSS у плагіні FileOrganizer для WordPress

Виявлено Stored XSS у плагіні FileOrganizer WordPress через SVG-завантаження. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2324CVSS 4.4CMS

Уразливість Stored XSS у плагіні FileOrganizer для WordPress

Виявлено Stored XSS у плагіні FileOrganizer WordPress через SVG-завантаження. Рекомендується оновлення та обмеження прав користувачів.

CVSS
4.4 MEDIUM
EPSS
24.38%
Активно використовується
немає в KEV
Продукт
fileorganizer

Що відомо

Плагін FileOrganizer для WordPress має уразливість типу Stored Cross-Site Scripting через завантаження SVG-файлів у версіях до 1.0.6 включно. Аутентифіковані користувачі з правами адміністратора (у безкоштовній версії) або навіть нижчими рівнями доступу (у професійній версії, якщо увімкнено) можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Вразливість має середній рівень критичності (CVSS 4.4), але її слід враховувати при оцінці безпеки CMS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FileOrganizer від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або повністю заборонити їх, а також переглянути журнали подій на предмет підозрілої активності. Важливо також обмежити права користувачів, які можуть завантажувати файли, до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки