Уразливість SVGMagic у WordPress дозволяє зберігати шкідливий JavaScript (CVE-2024-4270)
Уразливість SVGMagic (CVE-2024-4270) дозволяє Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.52%
- Активно використовується
- немає в KEV
- Продукт
- svgmagic
Що відомо
Плагін SVGMagic для WordPress версії до 1.1 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти SVG з шкідливим JavaScript для проведення атак типу Stored XSS.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують SVGMagic, ризикують компрометацією облікових записів та подальшими атаками через збережений XSS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SVGMagic від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.