Уразливість у плагіні wp enable svg для WordPress дозволяє завантажувати шкідливі SVG-файли

Плагін wp enable svg для WordPress до версії 0.7 не очищує SVG-файли, що дозволяє завантажувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2024-11184CVSS 4.8CMS

Уразливість у плагіні wp enable svg для WordPress дозволяє завантажувати шкідливі SVG-файли

Плагін wp enable svg для WordPress до версії 0.7 не очищує SVG-файли, що дозволяє завантажувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
4.8 MEDIUM
EPSS
33.39%
Активно використовується
немає в KEV
Продукт
wp enable svg

Що відомо

Плагін wp enable svg для WordPress версії до 0.7 не очищує SVG-файли при завантаженні, що дозволяє користувачам з правами автора і вище завантажувати SVG з шкідливими скриптами. Це може призвести до виконання небажаного коду на сайті.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін wp enable svg, ця уразливість може стати вектором атаки через завантаження шкідливих SVG-файлів. Зловмисники з правами автора і вище можуть впроваджувати скрипти, що потенційно загрожує безпеці сайту та даних користувачів. Важливо оцінити ризики та вжити заходів для мінімізації впливу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна wp enable svg і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів на завантаження SVG-файлів, ретельно перевіряти завантажені файли, а також переглянути журнали безпеки на предмет підозрілої активності. Рекомендується також розглянути тимчасове відключення функції завантаження SVG до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки