Уразливість у плагіні avif uploader для WordPress дозволяє XSS-атаки через SVG-файли

Плагін avif uploader для WordPress до 1.1.1 дозволяє XSS через SVG-файли. Оновіть плагін для захисту сайту від атак.
CVE-2024-9238CVSS 5.4CMS

Уразливість у плагіні avif uploader для WordPress дозволяє XSS-атаки через SVG-файли

Плагін avif uploader для WordPress до 1.1.1 дозволяє XSS через SVG-файли. Оновіть плагін для захисту сайту від атак.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
avif uploader

Що відомо

Плагін avif uploader для WordPress версії до 1.1.1 не очищує SVG-файли, що завантажуються, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами. Це може призвести до виконання небезпечного коду в браузері жертви.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін avif uploader, ця уразливість створює ризик XSS-атак, що можуть скомпрометувати безпеку користувачів і адміністрації. Зловмисники з мінімальними правами можуть впроваджувати шкідливий код, що впливає на довіру до ресурсу та може призвести до витоку даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін avif uploader до версії 1.1.1 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, перевірити логи на ознаки зловмисної активності та розглянути тимчасове відключення завантаження SVG. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки