Уразливість у плагіні Scalable Vector Graphics (SVG) для WordPress дозволяє XSS-атаки

Плагін Scalable Vector Graphics (SVG) для WordPress до версії 3.4 дозволяє XSS-атаки через необроблені SVG-файли. Рекомендується оновлення та контроль доступу.
CVE-2023-7085CVSS 5.4CMS

Уразливість у плагіні Scalable Vector Graphics (SVG) для WordPress дозволяє XSS-атаки

Плагін Scalable Vector Graphics (SVG) для WordPress до версії 3.4 дозволяє XSS-атаки через необроблені SVG-файли. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
29.68%
Активно використовується
немає в KEV
Продукт
scalable vector graphics \(svg\)

Що відомо

Плагін Scalable Vector Graphics (SVG) для WordPress версії до 3.4 не очищує завантажені SVG-файли, що дозволяє користувачам з роллю не вище автора завантажувати шкідливі SVG з XSS-скриптами. Це створює ризик виконання небезпечного коду на сайті.

Бізнес-вплив

Ця уразливість може призвести до виконання міжсайтових скриптів (XSS), що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та довіри користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів на завантаження SVG-файлів, ретельно контролювати завантажений контент, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки