Уразливість у Advanced File Manager: обмежене завантаження файлів у WordPress
CVE-2024-8725 дозволяє завантажувати шкідливі .css та .js файли в WordPress через Advanced File Manager, що може призвести до Stored XSS.
- CVSS
- 6.8 MEDIUM
- EPSS
- 28.26%
- Активно використовується
- немає в KEV
- Продукт
- advanced file manager
Що відомо
Декілька плагінів і тем для WordPress, зокрема Advanced File Manager, мають уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати .css та .js файли у довільні каталоги. Це може призвести до збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з обмеженими правами завантажувати потенційно шкідливі скрипти, що може призвести до компрометації вебсайту через Stored XSS. Це створює ризики для безпеки даних і довіри користувачів, а також може вплинути на репутацію та працездатність інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Advanced File Manager Shortcodes та інших плагінів, які можуть бути вразливими, оновити їх до останніх версій, обмежити права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового обмеження завантаження .css і .js файлів користувачами з низькими правами.