Уразливість Stored XSS у плагіні SVGPlus для WordPress через REST API завантаження SVG файлів

Плагін SVGPlus для WordPress має уразливість Stored XSS через REST API завантаження SVG файлів. Оновіть плагін для захисту сайту.
CVE-2024-11092CVSS 6.4CMS

Уразливість Stored XSS у плагіні SVGPlus для WordPress через REST API завантаження SVG файлів

Плагін SVGPlus для WordPress має уразливість Stored XSS через REST API завантаження SVG файлів. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
24.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SVGPlus для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при завантаженні SVG файлів у версіях до 1.1.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуються при перегляді SVG файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту сторінок або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують SVGPlus, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SVGPlus від розробника та негайно оновити до безпечної версії. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження SVG файлів, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки