Уразливість c9 admin dashboard: збережений XSS через SVG-файли
CVE-2024-13379: Stored XSS через SVG у плагіні c9 admin dashboard WordPress. Ризики для безпеки та рекомендації адміністратору.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.85%
- Активно використовується
- немає в KEV
- Продукт
- c9 admin dashboard
Що відомо
Плагін c9 admin dashboard для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.3.5 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів і адміністраторів. Власники сайтів на WordPress із встановленим плагіном c9 admin dashboard повинні оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна c9 admin dashboard від розробника і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду. Також варто переглянути журнали доступу та активності для виявлення підозрілих дій і зменшити права користувачів до мінімально необхідних.