Уразливість WP-SVG плагіна WordPress дозволяє XSS-атаки
Уразливість CVE-2024-11644 у WP-SVG плагіні WordPress дозволяє користувачам з роллю співавтора виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 26.45%
- Активно використовується
- немає в KEV
- Продукт
- wp-svg
Що відомо
Плагін WP-SVG для WordPress версії до 0.9 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-SVG від розробника salko та негайно їх встановити. Якщо оновлень немає, слід обмежити права користувачів, провести аудит логів на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.