Уразливість Stored XSS у плагіні LocateAndFilter для WordPress через SVG-завантаження

Виявлено Stored XSS у плагіні LocateAndFilter для WordPress через SVG-завантаження. Оновіть плагін для захисту від атак авторизованих користувачів.
CVE-2024-9304CVSS 6.4CMS

Уразливість Stored XSS у плагіні LocateAndFilter для WordPress через SVG-завантаження

Виявлено Stored XSS у плагіні LocateAndFilter для WordPress через SVG-завантаження. Оновіть плагін для захисту від атак авторизованих користувачів.

CVSS
6.4 MEDIUM
EPSS
25.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LocateAndFilter для WordPress версій до 1.6.14 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що впливає на безпеку користувачів і репутацію сайту. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційних атак через цю вразливість.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін LocateAndFilter до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів, перевірити журнали на підозрілі дії та застосувати додаткові заходи фільтрації введення та виведення. Рекомендується також регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки