Уразливість відображеного XSS у плагіні WordPress File Upload

Виявлено відображений XSS у плагіні WordPress File Upload до версії 4.24.8. Оновіть плагін для захисту адміністративних облікових записів.
CVE-2024-6651CVSS 6.1CMS

Уразливість відображеного XSS у плагіні WordPress File Upload

Виявлено відображений XSS у плагіні WordPress File Upload до версії 4.24.8. Оновіть плагін для захисту адміністративних облікових записів.

CVSS
6.1 MEDIUM
EPSS
96.36%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версій до 4.24.8 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебінфраструктури та конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін WordPress File Upload до останньої версії, випущеної постачальником. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими правами, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи з безпеки вебдодатків для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки