Уразливість XSS у плагіні Zita Elementor Site Library для WordPress через SVG-завантаження

Stored XSS у плагіні Zita Elementor Site Library через SVG-завантаження дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-8921CVSS 6.4Web

Уразливість XSS у плагіні Zita Elementor Site Library для WordPress через SVG-завантаження

Stored XSS у плагіні Zita Elementor Site Library через SVG-завантаження дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
30.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zita Elementor Site Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.6.3 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії при перегляді SVG-файлів. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма авторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або права користувачів з рівнем Автор і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки