Уразливість Stored XSS у плагіні SVG Shortcode для WordPress

Stored XSS у плагіні SVG Shortcode WordPress через завантаження SVG-файлів. Ризик виконання шкідливих скриптів, оновлення плагіна рекомендовано.
CVE-2024-12574CVSS 5.4CMS

Уразливість Stored XSS у плагіні SVG Shortcode для WordPress

Stored XSS у плагіні SVG Shortcode WordPress через завантаження SVG-файлів. Ризик виконання шкідливих скриптів, оновлення плагіна рекомендовано.

CVSS
5.4 MEDIUM
EPSS
19.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SVG Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.1 включно. Недостатня санітизація вхідних даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників сайтів на WordPress із встановленим плагіном SVG Shortcode це створює ризик втрати довіри користувачів і потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SVG Shortcode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість завантаження SVG-файлів або впровадити додаткові засоби фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити увагу до безпеки веб-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки