Уразливість відображеного XSS у плагіні WordPress File Upload
Виявлено відображений XSS у плагіні WordPress File Upload до версії 4.24.8. Оновіть плагін для захисту адміністративних облікових записів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 96.36%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload версій до 4.24.8 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебінфраструктури та конфіденційності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін WordPress File Upload до останньої версії, випущеної постачальником. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими правами, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи з безпеки вебдодатків для зменшення ризиків.