Уразливість у Easy Menu Manager для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли

Easy Menu Manager для WordPress має уразливість Stored XSS через SVG-файли у версіях до 1.0.1. Рекомендується оновлення та обмеження доступу.
CVE-2024-9366CVSS 6.4CMS

Уразливість у Easy Menu Manager для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли

Easy Menu Manager для WordPress має уразливість Stored XSS через SVG-файли у версіях до 1.0.1. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
18.02%
Активно використовується
немає в KEV
Продукт
easy menu manager

Що відомо

Плагін Easy Menu Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.1 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді SVG-файлів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують Easy Menu Manager, що призведе до компрометації даних користувачів або порушення роботи сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з авторизованим доступом та потенційним виконанням небезпечних скриптів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Menu Manager від розробника wpzest і встановити їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, провести аудит прав доступу користувачів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки