Уразливість Stored XSS у плагіні Frontend File Manager для WordPress

Вразливість Stored XSS у плагіні Frontend File Manager WordPress дозволяє користувачам з рівнем Subscriber атакувати адміністраторів через файловий менеджер.
CVE-2026-8378CVSS 5.4CMS

Уразливість Stored XSS у плагіні Frontend File Manager для WordPress

Вразливість Stored XSS у плагіні Frontend File Manager WordPress дозволяє користувачам з рівнем Subscriber атакувати адміністраторів через файловий менеджер.

CVSS
5.4 MEDIUM
EPSS
3.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress версії до 23.6 не очищує та не екранує імена файлів, що надсилаються через інтерфейс перейменування файлів. Це призводить до вразливості типу Stored Cross-Site Scripting, яку можуть використати користувачі з рівнем доступу Subscriber і вище проти адміністратора, що переглядає файловий менеджер.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий скрипт, який виконується в контексті адміністративного інтерфейсу. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак, що впливають на безпеку сайту та даних. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend File Manager і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій перейменування файлів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого інтерфейсу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки