Уразливість у плагіні z-downloads для WordPress дозволяє завантаження шкідливих SVG-файлів

Критична уразливість у плагіні z-downloads WordPress дозволяє завантажувати SVG з шкідливим JavaScript. Оновіть плагін для захисту сайту.
CVE-2024-8673CVSS 9.1CMS

Уразливість у плагіні z-downloads для WordPress дозволяє завантаження шкідливих SVG-файлів

Критична уразливість у плагіні z-downloads WordPress дозволяє завантажувати SVG з шкідливим JavaScript. Оновіть плагін для захисту сайту.

CVSS
9.1 CRITICAL
EPSS
73.54%
Активно використовується
немає в KEV
Продукт
z-downloads

Що відомо

Плагін z-downloads для WordPress версій до 1.11.7 не перевіряє належним чином завантажені файли, що дозволяє завантажувати SVG-файли з шкідливим JavaScript. Це створює ризик виконання небезпечного коду на сайті.

Бізнес-вплив

Власники сайтів на WordPress, які використовують плагін z-downloads, можуть зіткнутися з критичною загрозою безпеці через можливість виконання шкідливого коду. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. ІТ-оператори повинні врахувати високий рівень ризику (CVSS 9.1) при пріоритезації заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін z-downloads до версії 1.11.7 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити можливість завантаження SVG-файлів, перевірити журнали завантажень на наявність підозрілих файлів та зменшити експозицію плагіна. Також варто контролювати активність користувачів, які мають права на завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки