Уразливість Stored XSS у плагіні Visualmodo Elements для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Visualmodo Elements через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-11095CVSS 6.4CMS

Уразливість Stored XSS у плагіні Visualmodo Elements для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Visualmodo Elements через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
21.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visualmodo Elements для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при завантаженні SVG-файлів у версіях до 1.0.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Visualmodo Elements і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто розглянути тимчасове відключення функції завантаження SVG до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки