Уразливість c9 admin dashboard: збережений XSS через SVG-файли

CVE-2024-13379: Stored XSS через SVG у плагіні c9 admin dashboard WordPress. Ризики для безпеки та рекомендації адміністратору.
CVE-2024-13379CVSS 6.4Web

Уразливість c9 admin dashboard: збережений XSS через SVG-файли

CVE-2024-13379: Stored XSS через SVG у плагіні c9 admin dashboard WordPress. Ризики для безпеки та рекомендації адміністратору.

CVSS
6.4 MEDIUM
EPSS
21.85%
Активно використовується
немає в KEV
Продукт
c9 admin dashboard

Що відомо

Плагін c9 admin dashboard для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.3.5 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів і адміністраторів. Власники сайтів на WordPress із встановленим плагіном c9 admin dashboard повинні оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна c9 admin dashboard від розробника і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду. Також варто переглянути журнали доступу та активності для виявлення підозрілих дій і зменшити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки