Уразливість Stored XSS у плагіні Fonto – Custom Web Fonts Manager для WordPress

Stored XSS у плагіні Fonto – Custom Web Fonts Manager для WordPress через SVG-завантаження. Ризик для сайтів з версіями до 1.2.1. Рекомендації з безпеки.
CVE-2024-8920CVSS 6.4Web

Уразливість Stored XSS у плагіні Fonto – Custom Web Fonts Manager для WordPress

Stored XSS у плагіні Fonto – Custom Web Fonts Manager для WordPress через SVG-завантаження. Ризик для сайтів з версіями до 1.2.1. Рекомендації з безпеки.

CVSS
6.4 MEDIUM
EPSS
28.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fonto – Custom Web Fonts Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.1 включно. Атакувальники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із рівнем доступу автора і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Власники вебсайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fonto – Custom Web Fonts Manager і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів або перевірити логи на підозрілі дії. Також варто переглянути права доступу користувачів і мінімізувати кількість користувачів з рівнем автора і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки