Уразливість Stored XSS у плагіні WP Adminify для WordPress через завантаження SVG-файлів

WP Adminify для WordPress має уразливість Stored XSS через SVG-файли, що дозволяє впроваджувати шкідливі скрипти користувачам з правами автора.
CVE-2024-8959CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Adminify для WordPress через завантаження SVG-файлів

WP Adminify для WordPress має уразливість Stored XSS через SVG-файли, що дозволяє впроваджувати шкідливі скрипти користувачам з правами автора.

CVSS
6.4 MEDIUM
EPSS
27.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Adminify для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні. Атакувальники з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлів користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації облікових записів та поширення шкідливого контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Adminify і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми санітизації. Також варто переглянути журнали доступу та активності для виявлення можливих інцидентів і підвищити рівень контролю за користувачами з правами автора і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки