Уразливість SVGator WordPress плагіна дозволяє зберігання XSS-атак

SVGator плагін WordPress до 1.2.6 дозволяє збережені XSS-атаки через неочищені SVG-файли. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4271CVSS 4.6CMS

Уразливість SVGator WordPress плагіна дозволяє зберігання XSS-атак

SVGator плагін WordPress до 1.2.6 дозволяє збережені XSS-атаки через неочищені SVG-файли. Рекомендується оновлення та обмеження прав користувачів.

CVSS
4.6 MEDIUM
EPSS
23.55%
Активно використовується
немає в KEV
Продукт
svgator

Що відомо

Плагін SVGator для WordPress версії до 1.2.6 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти шкідливий JavaScript і виконувати збережені XSS-атаки. Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик викрадення сесій або інших атак. Середній рівень критичності вказує на необхідність оцінки впливу та пріоритетного реагування, особливо якщо плагін використовується на сайтах з кількома авторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SVGator від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати команду безпеки про потенційні ризики та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки