Вразливість завантаження JavaScript-файлів у плагіні Bit File Manager для WordPress

Вразливість у плагіні Bit File Manager дозволяє завантажувати шкідливі .js та .css файли, що може призвести до Stored XSS. Рекомендується оновлення та контроль доступу.
CVE-2024-8743CVSS 6.8CMS

Вразливість завантаження JavaScript-файлів у плагіні Bit File Manager для WordPress

Вразливість у плагіні Bit File Manager дозволяє завантажувати шкідливі .js та .css файли, що може призвести до Stored XSS. Рекомендується оновлення та контроль доступу.

CVSS
6.8 MEDIUM
EPSS
52.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bit File Manager для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати .css та .js файли через недостатню перевірку типів файлів. Це може призвести до збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливого коду на сайтах WordPress, що потенційно ставить під загрозу безпеку користувачів і цілісність вебресурсу. Адміністратори повинні врахувати ризики, пов’язані з підвищенням рівня доступу та можливістю завантаження небезпечних файлів, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bit File Manager та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів на завантаження файлів, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію плагіна. Також слід впровадити додаткові механізми перевірки типів файлів і контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки