Уразливість SVGMagic у WordPress дозволяє зберігати шкідливий JavaScript (CVE-2024-4270)

Уразливість SVGMagic (CVE-2024-4270) дозволяє Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4270CVSS 5.4CMS

Уразливість SVGMagic у WordPress дозволяє зберігати шкідливий JavaScript (CVE-2024-4270)

Уразливість SVGMagic (CVE-2024-4270) дозволяє Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
23.52%
Активно використовується
немає в KEV
Продукт
svgmagic

Що відомо

Плагін SVGMagic для WordPress версії до 1.1 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти SVG з шкідливим JavaScript для проведення атак типу Stored XSS.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують SVGMagic, ризикують компрометацією облікових записів та подальшими атаками через збережений XSS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SVGMagic від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки