Вразливість у плагіні Custom Fonts для WordPress дозволяє XSS-атаки

Плагін Custom Fonts для WordPress має вразливість Stored XSS через SVG-файли. Оновіть плагін та обмежте права користувачів для безпеки сайту.
CVE-2024-1332CVSS 6.4CMS

Вразливість у плагіні Custom Fonts для WordPress дозволяє XSS-атаки

Плагін Custom Fonts для WordPress має вразливість Stored XSS через SVG-файли. Оновіть плагін та обмежте права користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
custom fonts

Що відомо

Плагін Custom Fonts – Host Your Fonts Locally для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.1.4 включно. Атакуючі з рівнем авторизації автор або вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що призводить до компрометації сесій, викрадення даних або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Fonts від Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, провести аудит логів на ознаки експлуатації та мінімізувати права користувачів до необхідного мінімуму. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки