Уразливість у плагіні WordPress File Upload дозволяє XSS-атаки
Уразливість у WordPress File Upload дозволяє неавторизованим користувачам виконувати XSS-атаки. Рекомендується оновити плагін до останньої версії.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.8%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
У плагіні WordPress File Upload версій до 4.24.8 не здійснюється належна санітизація та екранування деяких параметрів, що може дозволити неавторизованим користувачам виконувати збережені міжсайтові скриптові атаки (XSS).
Бізнес-вплив
Ця уразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів, що призводить до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на базі WordPress із встановленим плагіном File Upload повинні розглянути ризики, особливо якщо плагін використовується без обмежень доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WordPress File Upload від розробника iptanus та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту від XSS-атак.