Уразливість у Cowidgets Elementor Addons: збережений XSS через SVG-файли

Уразливість Stored XSS у плагіні Cowidgets Elementor Addons дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження завантажень.
CVE-2024-8960CVSS 6.4Web

Уразливість у Cowidgets Elementor Addons: збережений XSS через SVG-файли

Уразливість Stored XSS у плагіні Cowidgets Elementor Addons дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження завантажень.

CVSS
6.4 MEDIUM
EPSS
21.74%
Активно використовується
немає в KEV
Продукт
cowidgets elementor addons

Що відомо

Плагін Cowidgets – Elementor Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.0 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що загрожує компрометацією сесій користувачів, викраденням даних або подальшими атаками. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cowidgets Elementor Addons від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки