Уразливість Stored XSS у плагіні File Upload Types by WPForms для WordPress

Уразливість Stored XSS у плагіні WPForms File Upload Types через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
CVE-2024-10016CVSS 6.4CMS

Уразливість Stored XSS у плагіні File Upload Types by WPForms для WordPress

Уразливість Stored XSS у плагіні WPForms File Upload Types через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
29.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін File Upload Types by WPForms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, впливаючи на безпеку користувачів і довіру до сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційного поширення шкідливого коду через SVG-файли.

Рекомендовані дії адміністратора

Рекомендується оновити плагін File Upload Types by WPForms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів, перевірити журнали на ознаки експлуатації та впровадити додаткові заходи фільтрації та санітизації вхідних даних. Пріоритетно слід контролювати права доступу користувачів до рівня не вище Автор, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки