Уразливість у плагіні Suki Sites Import для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли

Stored XSS у плагіні Suki Sites Import через SVG-файли дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2024-8916CVSS 6.4CMS

Уразливість у плагіні Suki Sites Import для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли

Stored XSS у плагіні Suki Sites Import через SVG-файли дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
20.37%
Активно використовується
немає в KEV
Продукт
suki sites import

Що відомо

Плагін Suki Sites Import для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.1 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні веб-скрипти, які виконуватимуться при доступі до SVG-файлу.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами автора або вище впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Suki Sites Import від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки