Уразливість Stored XSS у плагіні QS Dark Mode для WordPress через завантаження SVG-файлів

Stored XSS у плагіні QS Dark Mode WordPress через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
CVE-2024-9118CVSS 6.4CMS

Уразливість Stored XSS у плагіні QS Dark Mode для WordPress через завантаження SVG-файлів

Stored XSS у плагіні QS Dark Mode WordPress через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
26.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін QS Dark Mode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні у версіях до 2.9 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим плагіном QS Dark Mode повинні врахувати ризики компрометації безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна QS Dark Mode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або перевірити їх вміст перед завантаженням. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу для користувачів з рівнем Автор і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки