Уразливість у плагіні Support SVG для WordPress дозволяє зберігати шкідливий JavaScript

Плагін Support SVG до версії 1.1.0 дозволяє атаки Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення для безпеки сайту.
CVE-2024-4272CVSS 6.1CMS

Уразливість у плагіні Support SVG для WordPress дозволяє зберігати шкідливий JavaScript

Плагін Support SVG до версії 1.1.0 дозволяє атаки Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
32.22%
Активно використовується
немає в KEV
Продукт
support svg

Що відомо

Плагін Support SVG для WordPress версій до 1.1.0 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти шкідливий JavaScript і виконувати атаки типу Stored XSS. Це створює ризик компрометації сайту через збережений скрипт.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Support SVG, ця уразливість може призвести до виконання шкідливого коду на сайті, що загрожує безпеці користувачів і цілісності даних. Зловмисники можуть використовувати це для крадіжки сесій, зміни контенту або розповсюдження шкідливого ПЗ. Відсутність належної фільтрації SVG-файлів підвищує ризик атак XSS, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Support SVG і встановити версію 1.1.0 або новішу, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, та провести аудит логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативні рішення з кращою безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки