Уразливість у File Manager Pro для WordPress дозволяє завантаження обмежених JavaScript файлів
File Manager Pro для WordPress має уразливість, що дозволяє завантаження шкідливих .js та .css файлів, що може призвести до Stored XSS.
- CVSS
- 7.4 HIGH
- EPSS
- 24.12%
- Активно використовується
- немає в KEV
- Продукт
- file manager
Що відомо
Плагін File Manager Pro для WordPress у версіях до 8.3.9 включно має уразливість, що дозволяє неавторизованим користувачам із правами адміністратора завантажувати .css та .js файли через недостатню перевірку типів файлів. Це може призвести до збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайту та даних користувачів. Власники сайтів на WordPress із встановленим File Manager Pro повинні розглянути ризики компрометації та потенційного порушення конфіденційності. Це особливо критично для сайтів із високим рівнем взаємодії користувачів або конфіденційною інформацією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна File Manager Pro та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно слід впровадити заходи контролю типів файлів, які можна завантажувати.