Уразливість у плагіні SVG Block для WordPress дозволяє зберігання XSS-атак

Плагін SVG Block для WordPress до 1.1.20 дозволяє збережені XSS-атаки через неочищені SVG-файли. Оновіть плагін для захисту сайту.
CVE-2024-4269CVSS 6.1CMS

Уразливість у плагіні SVG Block для WordPress дозволяє зберігання XSS-атак

Плагін SVG Block для WordPress до 1.1.20 дозволяє збережені XSS-атаки через неочищені SVG-файли. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
34.15%
Активно використовується
немає в KEV
Продукт
svg block

Що відомо

Плагін SVG Block для WordPress версій до 1.1.20 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти шкідливий JavaScript і виконувати збережені XSS-атаки. Це створює ризик компрометації вебсайту через виконання небезпечного коду.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури, що використовують WordPress з плагіном SVG Block, ця уразливість може призвести до виконання шкідливого коду на сайті, що впливає на безпеку користувачів і цілісність даних. Зловмисники з роллю автора можуть отримати можливість впроваджувати скрипти, що потенційно призведе до викрадення сесій або інших атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна SVG Block і оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки