Уразливість Stored XSS у плагіні Enhanced Media Library для WordPress
Виявлено Stored XSS у плагіні Enhanced Media Library WordPress через завантаження файлів dfxp. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Enhanced Media Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження медіафайлів у версіях до 2.8.9 включно. Атакуючі з рівнем доступу автора і вище можуть завантажувати файли 'dfxp', що дозволяє впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для запобігання потенційним інцидентам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Enhanced Media Library та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів на завантаження файлів, особливо для ролей автора і вище, та перегляньте журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції завантаження файлів 'dfxp' до виходу патчу.