Уразливість Stored XSS у плагіні Product Designer для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Product Designer WordPress через SVG-файли дозволяє атаки з рівнем автора і вище. Рекомендується оновлення та обмеження завантажень.
CVE-2024-9111CVSS 6.4CMS

Уразливість Stored XSS у плагіні Product Designer для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Product Designer WordPress через SVG-файли дозволяє атаки з рівнем автора і вище. Рекомендується оновлення та обмеження завантажень.

CVSS
6.4 MEDIUM
EPSS
41.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Designer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні. Атакуючі з рівнем доступу автора і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді SVG-файлу користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Product Designer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми санітизації. Також варто переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів з правами доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки