CVE-2024-9069: Уразливість Stored XSS у плагіні Graphicsly для WordPress
Уразливість Stored XSS у плагіні Graphicsly для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.1%
- Активно використовується
- немає в KEV
- Продукт
- graphicsly
Що відомо
Плагін Graphicsly для WordPress (версії до 1.0.2 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Це підвищує ризик атак на користувачів і знижує довіру до вебресурсу. Власникам інфраструктури слід оцінити рівень доступу користувачів і потенційний вплив на безпеку.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Graphicsly від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або права користувачів на рівні автора і вище, провести аудит логів на наявність підозрілої активності та посилити моніторинг безпеки сайту.