Ad

CVE-2026-15009

MEDIUM CVSS 3.1: 6,1 EPSS 0.28%
Обновлено 20 августа 2026
WordPress
Параметр Значение
CVSS 6,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Расширенный файловый менеджер — окончательный файловый менеджер для WordPress и плагин решения библиотеки документов для WordPress уязвим к хранимым межсайтовым сценариям через параметр «soundFile» во всех версиях до 5.4.12 включительно из-за недостаточной очистки ввода и экранирования вывода. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице. Эксплуатация требует, чтобы злоумышленник контролировал домен, исходная строка которого является ведущим префиксом внутреннего URL-адреса целевого сайта (например, https://example.co вместо https://example.com), а жертва должна быть проверенным администратором WordPress, который посещает контролируемую злоумышленником страницу, когда открыт экран администратора файлового менеджера.

Показать оригинальное описание (EN)

The Advanced File Manager – Ultimate File Manager for WordPress And Document Library Solution plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'soundFile' parameter in all versions up to, and including, 5.4.12 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Exploitation requires the attacker to control a domain whose origin string is a leading prefix of the target site's backend URL (e.g. https://example.co against https://example.com), and the victim must be an authenticated WordPress administrator who visits the attacker-controlled page while the File Manager admin screen is open.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1