Уразливість у плагіні Aggregator Advanced Settings для WordPress дозволяє зберігати XSS через SVG-файли

Stored XSS через SVG-файли у плагіні Aggregator Advanced Settings (до версії 1.2.1) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Автор і вище.
CVE-2024-9368CVSS 6.4CMS

Уразливість у плагіні Aggregator Advanced Settings для WordPress дозволяє зберігати XSS через SVG-файли

Stored XSS через SVG-файли у плагіні Aggregator Advanced Settings (до версії 1.2.1) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Автор і вище.

CVSS
6.4 MEDIUM
EPSS
16.22%
Активно використовується
немає в KEV
Продукт
aggregator advanced settings

Що відомо

Плагін Aggregator Advanced Settings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.1 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та зниження довіри користувачів. Вразливість має середній рівень критичності, тому її слід враховувати у пріоритетах безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткову фільтрацію та санітизацію вхідних даних. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити контроль за користувачами з рівнем Автор і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки