Уразливість Slider Revolution у WordPress дозволяє зберігання XSS через SVG-файли

Уразливість Stored XSS у плагіні Slider Revolution для WordPress через SVG-файли. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-8107CVSS 6.4CMS

Уразливість Slider Revolution у WordPress дозволяє зберігання XSS через SVG-файли

Уразливість Stored XSS у плагіні Slider Revolution для WordPress через SVG-файли. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
22.64%
Активно використовується
немає в KEV
Продукт
slider revolution

Що відомо

Плагін Slider Revolution для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 6.7.18 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при доступі до SVG-файлу.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із правами автора або адміністратора впроваджувати шкідливі скрипти, що виконуються у браузерах користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак. Власники сайтів на WordPress із активним Slider Revolution повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slider Revolution від розробника themepunch і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, які можуть завантажувати SVG-файли, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте використання SVG-файлів у плагіні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки