Уразливість у плагіні WordPress для завантаження SVG, WEBP та ICO файлів

Плагін WordPress для завантаження SVG, WEBP та ICO файлів має уразливість XSS, що дозволяє Автору завантажувати шкідливі SVG. Рекомендується оновлення плагіна.
CVE-2023-4460CVSS 5.4CMS

Уразливість у плагіні WordPress для завантаження SVG, WEBP та ICO файлів

Плагін WordPress для завантаження SVG, WEBP та ICO файлів має уразливість XSS, що дозволяє Автору завантажувати шкідливі SVG. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
57.01%
Активно використовується
немає в KEV
Продукт
uploading svg\, webp and ico files

Що відомо

Плагін WordPress «uploading svg, webp and ico files» версії до 1.2.1 не очищує SVG-файли при завантаженні, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами. Це може призвести до виконання небезпечного коду у браузері жертви.

Бізнес-вплив

Ця уразливість створює ризик для сайтів на WordPress, які використовують цей плагін, оскільки зловмисники з мінімальними правами можуть впроваджувати шкідливий скрипт через SVG-файли. Це може призвести до компрометації користувацьких сесій, викрадення даних або інших атак через XSS. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте можливість завантаження SVG-файлів користувачам з низькими правами, перегляньте журнали завантажень на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки