Уразливість збереженого XSS у плагіні GF Custom Style для WordPress

Уразливість Stored XSS у плагіні GF Custom Style для WordPress через SVG-завантаження. Ризики для безпеки та рекомендації адміністратору.
CVE-2024-9173CVSS 6.4CMS

Уразливість збереженого XSS у плагіні GF Custom Style для WordPress

Уразливість Stored XSS у плагіні GF Custom Style для WordPress через SVG-завантаження. Ризики для безпеки та рекомендації адміністратору.

CVSS
6.4 MEDIUM
EPSS
21.24%
Активно використовується
немає в KEV
Продукт
gf custom style

Що відомо

Плагін GF Custom Style для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress із встановленим плагіном GF Custom Style повинні оцінити ризики, особливо якщо доступ до завантаження SVG-файлів мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GF Custom Style від розробника та застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів лише довіреним користувачам, впровадьте додаткову перевірку та очищення SVG-контенту, а також регулярно переглядайте журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки