Уразливість Stored XSS у плагіні Logo Showcase Ultimate для WordPress

Вразливість Stored XSS у плагіні Logo Showcase Ultimate дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.
CVE-2024-8046CVSS 6.4Web

Уразливість Stored XSS у плагіні Logo Showcase Ultimate для WordPress

Вразливість Stored XSS у плагіні Logo Showcase Ultimate дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
26.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Logo Showcase Ultimate для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4.1 включно. Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Для власників інфраструктури це підвищує ризик компрометації вебресурсів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем автора і вище, ретельно контролюйте завантаження SVG-файлів, переглядайте логи на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки