Вразливість Stored XSS у плагіні king_IE для WordPress

Плагін king_IE для WordPress уразливий до Stored XSS через SVG-файли. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-9125CVSS 6.4CMS

Вразливість Stored XSS у плагіні king_IE для WordPress

Плагін king_IE для WordPress уразливий до Stored XSS через SVG-файли. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
6.4 MEDIUM
EPSS
17.51%
Активно використовується
немає в KEV
Продукт
king ie

Що відомо

Плагін king_IE для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0 включно. Атакувальники з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачами.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників сайтів на WordPress це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Вразливість середньої критичності вимагає уваги для зниження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна king_IE від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів лише довіреними користувачами, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто впровадити додаткові заходи фільтрації та санітизації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки