Уразливість Stored XSS у плагіні Enhanced Media Library для WordPress

Виявлено Stored XSS у плагіні Enhanced Media Library WordPress через завантаження файлів dfxp. Рекомендується оновлення та обмеження доступу.
CVE-2024-2840CVSS 5.4CMS

Уразливість Stored XSS у плагіні Enhanced Media Library для WordPress

Виявлено Stored XSS у плагіні Enhanced Media Library WordPress через завантаження файлів dfxp. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
31.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Enhanced Media Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження медіафайлів у версіях до 2.8.9 включно. Атакуючі з рівнем доступу автора і вище можуть завантажувати файли 'dfxp', що дозволяє впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Enhanced Media Library та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів на завантаження файлів, особливо для ролей автора і вище, та перегляньте журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції завантаження файлів 'dfxp' до виходу патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки