Уразливість збереженого XSS у плагіні WP SVG Images для WordPress

Виявлено Stored XSS у WP SVG Images плагіні WordPress до версії 4.3. Оновіть до 4.4 для захисту від атак через SVG-файли.
CVE-2024-5945CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP SVG Images для WordPress

Виявлено Stored XSS у WP SVG Images плагіні WordPress до версії 4.3. Оновіть до 4.4 для захисту від атак через SVG-файли.

CVSS
6.4 MEDIUM
EPSS
25.23%
Активно використовується
немає в KEV
Продукт
wp svg images

Що відомо

Плагін WP SVG Images для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'type' у версіях до 4.3 включно. Атакувальники з рівнем доступу Автор і вище можуть обійти санітизацію SVG та впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами на завантаження файлів обходити механізми безпеки та впроваджувати шкідливий код, що може призвести до компрометації веб-сайту та викрадення сесій користувачів. Власникам інфраструктури слід враховувати ризики для цілісності та довіри до сайту, особливо якщо плагін використовується на продуктивних ресурсах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP SVG Images до версії 4.4 або новішої, де уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити права користувачів на завантаження SVG-файлів, перевірити логи на ознаки експлуатації та мінімізувати експозицію вразливого функціоналу. Регулярно перевіряйте наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки