Уразливість Stored XSS у плагіні Revslider для WordPress (CVE-2024-2306)
Уразливість Stored XSS у плагіні Revslider для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Revslider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 6.6.20 включно. Це дозволяє автентифікованим адміністраторам або авторам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим Revslider повинні враховувати ризики компрометації даних та репутації через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Revslider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Також варто розглянути використання додаткових засобів фільтрації та санітизації завантажуваних файлів.