Уразливість завантаження SVG у плагіні wp-svg-upload для WordPress

Уразливість в плагіні wp-svg-upload дозволяє користувачам з роллю автора виконувати Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення та обмеження доступу.
CVE-2024-11847CVSS 4.8CMS

Уразливість завантаження SVG у плагіні wp-svg-upload для WordPress

Уразливість в плагіні wp-svg-upload дозволяє користувачам з роллю автора виконувати Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
16%
Активно використовується
немає в KEV
Продукт
wp svg upload

Що відомо

Плагін wp-svg-upload для WordPress версії до 1.0.0 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора завантажувати SVG з шкідливим JavaScript для проведення атак типу Stored XSS. Це створює ризик виконання небезпечного коду на сайті.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах відвідувачів сайту, що може вплинути на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з компрометацією контенту та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна wp-svg-upload і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки