CVE-2024-7301: Уразливість завантаження файлів у WordPress File Upload
Виявлено уразливість Stored XSS у плагіні WordPress File Upload через SVG-файли. Рекомендується оновлення та обмеження завантажень для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 37.69%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 4.24.8 включно. Недостатня санітизація введення та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності вебресурсів. Власники інфраструктури можуть зіткнутися з компрометацією даних, підробкою сесій або іншими атаками, що впливають на довіру та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або впровадити додаткові механізми санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.