Уразливість Stored XSS у плагіні Orbit Fox для WordPress

Stored XSS у плагіні Orbit Fox для WordPress через SVG-завантаження. Ризик для сайтів з версіями до 2.10.36. Рекомендовано оновлення та обмеження доступу.
CVE-2024-7778CVSS 6.4Web

Уразливість Stored XSS у плагіні Orbit Fox для WordPress

Stored XSS у плагіні Orbit Fox для WordPress через SVG-завантаження. Ризик для сайтів з версіями до 2.10.36. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
orbit fox

Що відомо

Плагін Orbit Fox від ThemeIsle для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.10.36 включно. Атакуючі з правами автора і вище можуть вставляти шкідливі скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з рівнем автора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим Orbit Fox повинні оцінити ризики, особливо якщо доступ до завантаження SVG-файлів мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів на завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове вимкнення функції завантаження SVG. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки