Вразливість Stored XSS у плагіні PJW Mime Config для WordPress через SVG-завантаження

Stored XSS у плагіні PJW Mime Config через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-10017CVSS 6.4CMS

Вразливість Stored XSS у плагіні PJW Mime Config для WordPress через SVG-завантаження

Stored XSS у плагіні PJW Mime Config через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PJW Mime Config для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу користувачами.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PJW Mime Config від розробника та застосувати їх. Якщо оновлень немає, слід обмежити завантаження SVG-файлів, провести аудит прав доступу користувачів, переглянути журнали на предмет підозрілої активності та посилити фільтрацію вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки