CVE-2024-9271: Уразливість Stored XSS у плагіні re\ для WordPress через завантаження SVG-файлів

Уразливість Stored XSS у плагіні re\ для WordPress через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-9271CVSS 6.4CMS

CVE-2024-9271: Уразливість Stored XSS у плагіні re\ для WordPress через завантаження SVG-файлів

Уразливість Stored XSS у плагіні re\ для WordPress через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
21.83%
Активно використовується
немає в KEV
Продукт
re\

Що відомо

Плагін re\ для WordPress версій до 1.0.1 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів та довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна re\ від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів або тимчасово відключіть плагін. Проведіть аудит журналів доступу на предмет підозрілої активності та посиліть моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки