Уразливість Stored XSS в плагіні Elementor Inline SVG для WordPress

Виявлено Stored XSS у плагіні Elementor Inline SVG (до версії 1.2.0). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-9064CVSS 6.4CMS

Уразливість Stored XSS в плагіні Elementor Inline SVG для WordPress

Виявлено Stored XSS у плагіні Elementor Inline SVG (до версії 1.2.0). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
20%
Активно використовується
немає в KEV
Продукт
elementor inline svg

Що відомо

Плагін Elementor Inline SVG для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.0 включно. Аутентифіковані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуються при перегляді SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами Авторів впроваджувати шкідливі скрипти, що можуть виконуватися у браузерах інших користувачів, потенційно викрадаючи сесійні дані або змінюючи контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких облікових записів і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor Inline SVG від розробника Namogo та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення функції завантаження SVG для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки