Уразливість у Safe SVG WordPress плагіні до версії 2.2.6

Уразливість у Safe SVG плагіні WordPress дозволяє обходити санітизацію SVG при завантаженні через wp_handle_sideload. Оновіть плагін для безпеки.
CVE-2024-8378CVSS 4.8CMS

Уразливість у Safe SVG WordPress плагіні до версії 2.2.6

Уразливість у Safe SVG плагіні WordPress дозволяє обходити санітизацію SVG при завантаженні через wp_handle_sideload. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
22.62%
Активно використовується
немає в KEV
Продукт
safe svg

Що відомо

Плагін Safe SVG для WordPress до версії 2.2.6 має уразливість, пов’язану з недостатньою санітизацією SVG-файлів при завантаженні через метод wp_handle_sideload. Санітизація застосовується лише для wp_handle_upload, що може дозволити обробку небезпечних файлів.

Бізнес-вплив

Ця уразливість може призвести до завантаження шкідливих SVG-файлів, що потенційно відкриває шлях для атак через виконання небезпечного коду або вплив на безпеку сайту. Власники сайтів на WordPress, які використовують Safe SVG, повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Safe SVG до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити можливість завантаження SVG-файлів, перевірити журнали завантажень на підозрілі активності та забезпечити додатковий контроль над файлами, що завантажуються через wp_handle_sideload.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки