Вразливість у плагіні Ninja Tables для WordPress дозволяє зберігання XSS через SVG-файли

Вразливість Stored XSS у плагіні Ninja Tables для WordPress через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
CVE-2024-7304CVSS 6.4Web

Вразливість у плагіні Ninja Tables для WordPress дозволяє зберігання XSS через SVG-файли

Вразливість Stored XSS у плагіні Ninja Tables для WordPress через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
28.88%
Активно використовується
немає в KEV
Продукт
ninja tables

Що відомо

Плагін Ninja Tables для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 5.0.12 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі до SVG-файлу.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ninja Tables від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати завантаження SVG-файлів, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки