Уразливість Stored XSS у плагіні wpForo Advanced Attachments для WordPress
Виявлено Stored XSS у плагіні wpForo Advanced Attachments (до версії 3.1.3) через недостатню санітизацію імен файлів при завантаженні медіа.
- CVSS
- 7.2 HIGH
- EPSS
- 11.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpForo Advanced Attachments для WordPress версії до 3.1.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен файлів при завантаженні медіа. Аутентифіковані користувачі з рівнем доступу Custom і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpForo Advanced Attachments і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до функцій завантаження медіа для користувачів із рівнем Custom і вище, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введених даних.