CVE-2024-9071: Уразливість у Easy Demo Importer через SVG-файли

Уразливість Stored XSS у плагіні Easy Demo Importer дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення плагіна.
CVE-2024-9071CVSS 6.4CMS

CVE-2024-9071: Уразливість у Easy Demo Importer через SVG-файли

Уразливість Stored XSS у плагіні Easy Demo Importer дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
22.64%
Активно використовується
немає в KEV
Продукт
easy demo importer

Що відомо

Плагін Easy Demo Importer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.1.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, перенаправлення або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують Easy Demo Importer, ризикують компрометацією безпеки та довіри користувачів, особливо якщо плагін не оновлено.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Demo Importer від розробника sigmadevs і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки