Уразливість Stored XSS у плагіні PWA для WordPress

Плагін PWA для WordPress уразливий до Stored XSS через SVG-файли. Оновіть плагін та обмежте завантаження SVG для безпеки сайту.
CVE-2024-8967CVSS 6.4Web

Уразливість Stored XSS у плагіні PWA для WordPress

Плагін PWA для WordPress уразливий до Stored XSS через SVG-файли. Оновіть плагін та обмежте завантаження SVG для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
pwa

Що відомо

Плагін PWA — easy way to Progressive Web App для WordPress має уразливість Stored Cross-Site Scripting через завантаження SVG-файлів у версіях до 1.6.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу. Власникам сайтів слід оцінити рівень доступу користувачів і можливі наслідки експлуатації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежити завантаження SVG-файлів або перевіряти їх вміст перед завантаженням. Переглянути журнали на предмет підозрілої активності та посилити контроль доступу для користувачів з рівнем Автор і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки