Уразливість у плагіні WordPress File Upload дозволяє XSS-атаки

Уразливість у WordPress File Upload дозволяє неавторизованим користувачам виконувати XSS-атаки. Рекомендується оновити плагін до останньої версії.
CVE-2024-6494CVSS 6.1CMS

Уразливість у плагіні WordPress File Upload дозволяє XSS-атаки

Уразливість у WordPress File Upload дозволяє неавторизованим користувачам виконувати XSS-атаки. Рекомендується оновити плагін до останньої версії.

CVSS
6.1 MEDIUM
EPSS
28.8%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

У плагіні WordPress File Upload версій до 4.24.8 не здійснюється належна санітизація та екранування деяких параметрів, що може дозволити неавторизованим користувачам виконувати збережені міжсайтові скриптові атаки (XSS).

Бізнес-вплив

Ця уразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів, що призводить до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на базі WordPress із встановленим плагіном File Upload повинні розглянути ризики, особливо якщо плагін використовується без обмежень доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress File Upload від розробника iptanus та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки