Вразливість у плагіні Easy SVG Support для WordPress дозволяє зберігати шкідливі скрипти

Вразливість Stored XSS у плагіні Easy SVG Support дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновити плагін або обмежити доступ.
CVE-2024-10269CVSS 6.4CMS

Вразливість у плагіні Easy SVG Support для WordPress дозволяє зберігати шкідливі скрипти

Вразливість Stored XSS у плагіні Easy SVG Support дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновити плагін або обмежити доступ.

CVSS
6.4 MEDIUM
EPSS
21.05%
Активно використовується
немає в KEV
Продукт
easy svg support

Що відомо

Плагін Easy SVG Support для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при завантаженні SVG-файлів у версіях до 3.7 включно. Атакуючі з правами автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що призводить до компрометації безпеки вебсайту, викрадення сесій користувачів або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності та довіри до свого ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy SVG Support від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки