WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

На ряде сайтов под управлением движка WordPress нашли критические уязвимости межсайтового скриптинга (XSS), позволяющие злоумышленникам внедрить JavaScript-код в веб-страницы и создать аккаунты уровня администратора. Проблема кроется в плагине Frontend File Manager — именно в нём содержатся баги.

В общей сложности эксперты сообщили о шести уязвимостях, затрагивающих версии плагина 17.1 и 18.2. По оценкам исследователей, дырявый Frontend File Manager установлен более чем на 2000 веб-ресурсов.

Если администраторы не установят вышедшие патчи, их сайты могут стать объектом целого ряда кибератак, в ходе которых злоумышленники смогут выполнить вредоносный код удалённо. В случае успешной эксплуатации преступники будут в состоянии удалять или править посты, проводить XSS-атаки и повышать свои права.

Причём в случае межсайтового скриптинга злоумышленникам не обязательно проходить аутентификацию для внедрения произвольного контента, отметили специалисты Ninja Technologies Network.

Оказалось, что корень проблемы кроется в функции «wpfm_edit_file_title_desc», которая задействуется при редактировании поста на WordPress-сайте. Сама функция не могла установить авторство того, кто правит пост. В результате не прошедший аутентификацию пользователь мог свободно менять контент и заголовки на любых страницах.

Всем администраторам, использующим Frontend File Manager, рекомендуется установить версию плагина под номером 18.3, которая вышла 26 июня.

InfoWatch присоединила команду Web Control DC и переименовала sPACE PAM

ГК InfoWatch расширила продуктовую линейку системой управления привилегированным доступом. Команда разработчика Web Control DC войдёт в состав группы, а её флагманский продукт sPACE PAM продолжит работу под новым именем — InfoWatch Privilege Control.

Решение предназначено для контроля учётных записей с расширенными правами: системных администраторов, подрядчиков, внешних специалистов и бизнес-пользователей.

Такие аккаунты имеют доступ к серверам, базам данных, сетевому оборудованию и критическим приложениям, то есть располагают ключами практически от всех дверей. Если учётку взломают или её владелец решит использовать полномочия не по назначению, последствия могут оказаться печальными.

По приведённым InfoWatch данным, в 2025 году около 40% критических инцидентов информационной безопасности в России были связаны с утечкой или неправомерным использованием привилегированных учётных записей. Ещё 30% подтверждённых кибератак проходили через компрометацию ИТ-подрядчиков.

InfoWatch Privilege Control должна ограничивать и контролировать доступ таких пользователей к корпоративной инфраструктуре. PAM-системы позволяют выдавать привилегии только на необходимое время, управлять подключениями и фиксировать действия специалистов, чтобы учётная запись администратора не превращалась в универсальный пропуск для злоумышленника.

Исходная система sPACE PAM включена в реестр российского программного обеспечения и сертифицирована ФСТЭК России по четвёртому уровню доверия. Продукт совместим с отечественными операционными системами Astra Linux, «Альт» и РЕД ОС.

В InfoWatch называют добавление PAM логичным продолжением развития платформы защиты данных. Теперь компания сможет контролировать не только то, куда уходят сведения, но и тех, кто по должности способен унести их.

RSS: Новости на портале Anti-Malware.ru