Уразливість XSS у плагіні inventivo для WordPress (CVE-2023-7088)

Плагін inventivo для WordPress дозволяє завантажувати шкідливі SVG-файли з XSS. Рекомендується оновлення та обмеження доступу.
CVE-2023-7088CVSS 5.4CMS

Уразливість XSS у плагіні inventivo для WordPress (CVE-2023-7088)

Плагін inventivo для WordPress дозволяє завантажувати шкідливі SVG-файли з XSS. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
15.63%
Активно використовується
немає в KEV
Продукт
inventivo

Що відомо

Плагін Add SVG Support for Media Uploader | inventivo для WordPress версії до 1.0.5 не очищує завантажені SVG-файли, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією через недостатню перевірку SVG-файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна inventivo та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте можливість завантаження SVG-файлів користувачам з низькими ролями, перегляньте журнали завантажень на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки