Уразливість збереженого XSS у плагіні ARMember для WordPress через завантаження SVG-файлів

Плагін ARMember для WordPress має уразливість Stored XSS через SVG-файли, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження завантажень.
CVE-2024-7703CVSS 6.4Web

Уразливість збереженого XSS у плагіні ARMember для WordPress через завантаження SVG-файлів

Плагін ARMember для WordPress має уразливість Stored XSS через SVG-файли, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження завантажень.

CVSS
6.4 MEDIUM
EPSS
63.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені SVG-файли, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Власники сайтів на WordPress, які використовують ARMember, повинні розглянути ризики компрометації безпеки та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARMember і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми фільтрації та санітизації вмісту. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити обізнаність користувачів щодо потенційних ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки