Уразливість у File Manager Pro для WordPress дозволяє завантаження обмежених JavaScript файлів

File Manager Pro для WordPress має уразливість, що дозволяє завантаження шкідливих .js та .css файлів, що може призвести до Stored XSS.
CVE-2024-8918CVSS 7.4CMS

Уразливість у File Manager Pro для WordPress дозволяє завантаження обмежених JavaScript файлів

File Manager Pro для WordPress має уразливість, що дозволяє завантаження шкідливих .js та .css файлів, що може призвести до Stored XSS.

CVSS
7.4 HIGH
EPSS
24.12%
Активно використовується
немає в KEV
Продукт
file manager

Що відомо

Плагін File Manager Pro для WordPress у версіях до 8.3.9 включно має уразливість, що дозволяє неавторизованим користувачам із правами адміністратора завантажувати .css та .js файли через недостатню перевірку типів файлів. Це може призвести до збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайту та даних користувачів. Власники сайтів на WordPress із встановленим File Manager Pro повинні розглянути ризики компрометації та потенційного порушення конфіденційності. Це особливо критично для сайтів із високим рівнем взаємодії користувачів або конфіденційною інформацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна File Manager Pro та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно слід впровадити заходи контролю типів файлів, які можна завантажувати.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки