Уразливість Stored XSS у плагіні FileOrganizer для WordPress
Виявлено Stored XSS у плагіні FileOrganizer WordPress через SVG-завантаження. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.38%
- Активно використовується
- немає в KEV
- Продукт
- fileorganizer
Що відомо
Плагін FileOrganizer для WordPress має уразливість типу Stored Cross-Site Scripting через завантаження SVG-файлів у версіях до 1.0.6 включно. Аутентифіковані користувачі з правами адміністратора (у безкоштовній версії) або навіть нижчими рівнями доступу (у професійній версії, якщо увімкнено) можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Вразливість має середній рівень критичності (CVSS 4.4), але її слід враховувати при оцінці безпеки CMS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна FileOrganizer від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або повністю заборонити їх, а також переглянути журнали подій на предмет підозрілої активності. Важливо також обмежити права користувачів, які можуть завантажувати файли, до мінімально необхідних.