Уразливість у плагіні Media Library Tools для WordPress дозволяє завантаження шкідливих SVG-файлів

Уразливість у плагіні Media Library Tools дозволяє завантаження шкідливих SVG-файлів з XSS. Оновіть плагін до версії 1.5.0 для захисту сайту.
CVE-2024-10482CVSS 5.4CMS

Уразливість у плагіні Media Library Tools для WordPress дозволяє завантаження шкідливих SVG-файлів

Уразливість у плагіні Media Library Tools дозволяє завантаження шкідливих SVG-файлів з XSS. Оновіть плагін до версії 1.5.0 для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
28.89%
Активно використовується
немає в KEV
Продукт
media library tools

Що відомо

Плагін Media File Rename, Find Unused File, Add Alt text, Caption, Desc For Image SEO для WordPress версій до 1.5.0 не очищує SVG-файли при завантаженні. Це дозволяє користувачам з роллю не вище автора завантажувати SVG з XSS-скриптами, що може призвести до виконання шкідливого коду.

Бізнес-вплив

Уразливість середньої критичності (CVSS 5.4) може бути використана для атак типу XSS через SVG-файли, що створює ризик компрометації вебсайту. Це може вплинути на безпеку контенту та довіру користувачів, а також призвести до потенційних втрат даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Media Library Tools до версії 1.5.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, обмежте права користувачів на завантаження SVG-файлів, перевіряйте логи на підозрілі дії та розгляньте тимчасове відключення функцій завантаження SVG. Перегляньте політики безпеки та пріоритезуйте оновлення цього плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки