Уразливість Stored XSS у плагіні SVG Complete для WordPress

Stored XSS у плагіні SVG Complete WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.
CVE-2024-9119CVSS 6.4CMS

Уразливість Stored XSS у плагіні SVG Complete для WordPress

Stored XSS у плагіні SVG Complete WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
19.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SVG Complete для WordPress має уразливість Stored Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 1.0.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для сайтів з багатьма користувачами та редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SVG Complete від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно контролюйте завантаження SVG-файлів, переглядайте логи на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки