CVE-2025-14632: Уразливість збереженого XSS у плагіні Filr для WordPress
Уразливість Stored XSS у плагіні Filr для WordPress дозволяє адміністраторам завантажувати шкідливі HTML-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Filr для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку типів файлів при завантаженні. Атакуючі з правами адміністратора можуть завантажувати шкідливі HTML-файли з JavaScript, які виконуються при доступі користувачів до цих файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Власники сайтів на WordPress, які використовують плагін Filr, ризикують порушенням безпеки та довіри користувачів. Ризик посилюється, якщо на сайті багато користувачів з правами редагування або створення контенту типу 'filr'.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Filr і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до функцій завантаження файлів лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також варто впровадити додаткові обмеження на типи файлів, що завантажуються, та регулярно проводити аудит безпеки сайту.