CVE-2024-7301: Уразливість завантаження файлів у WordPress File Upload

Виявлено уразливість Stored XSS у плагіні WordPress File Upload через SVG-файли. Рекомендується оновлення та обмеження завантажень для захисту сайту.
CVE-2024-7301CVSS 7.2Web

CVE-2024-7301: Уразливість завантаження файлів у WordPress File Upload

Виявлено уразливість Stored XSS у плагіні WordPress File Upload через SVG-файли. Рекомендується оновлення та обмеження завантажень для захисту сайту.

CVSS
7.2 HIGH
EPSS
37.69%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 4.24.8 включно. Недостатня санітизація введення та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності вебресурсів. Власники інфраструктури можуть зіткнутися з компрометацією даних, підробкою сесій або іншими атаками, що впливають на довіру та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або впровадити додаткові механізми санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки