Уразливість у Advanced File Manager: обмежене завантаження файлів у WordPress

CVE-2024-8725 дозволяє завантажувати шкідливі .css та .js файли в WordPress через Advanced File Manager, що може призвести до Stored XSS.
CVE-2024-8725CVSS 6.8Web

Уразливість у Advanced File Manager: обмежене завантаження файлів у WordPress

CVE-2024-8725 дозволяє завантажувати шкідливі .css та .js файли в WordPress через Advanced File Manager, що може призвести до Stored XSS.

CVSS
6.8 MEDIUM
EPSS
28.26%
Активно використовується
немає в KEV
Продукт
advanced file manager

Що відомо

Декілька плагінів і тем для WordPress, зокрема Advanced File Manager, мають уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати .css та .js файли у довільні каталоги. Це може призвести до збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з обмеженими правами завантажувати потенційно шкідливі скрипти, що може призвести до компрометації вебсайту через Stored XSS. Це створює ризики для безпеки даних і довіри користувачів, а також може вплинути на репутацію та працездатність інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна Advanced File Manager Shortcodes та інших плагінів, які можуть бути вразливими, оновити їх до останніх версій, обмежити права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового обмеження завантаження .css і .js файлів користувачами з низькими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки