Вразливість Stored XSS у плагіні Gift Cards для WordPress

Вразливість Stored XSS у плагіні Gift Cards для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення плагіна.
CVE-2024-9165CVSS 6.4Web

Вразливість Stored XSS у плагіні Gift Cards для WordPress

Вразливість Stored XSS у плагіні Gift Cards для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
25.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gift Cards (Gift Vouchers and Packages) для WordPress має вразливість Stored Cross-Site Scripting через завантаження SVG-файлів у версіях до 4.4.4 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлу.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів і порушення цілісності вебресурсу, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gift Cards до останньої версії, де вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити завантажені SVG-файли на наявність шкідливого коду, а також переглянути журнали безпеки на ознаки експлуатації. Загалом, варто регулярно контролювати оновлення плагінів і мінімізувати ризики шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки