Уразливість у WP Blocks Hub: збережений XSS через SVG-файли

Виявлено Stored XSS у плагіні WP Blocks Hub для WordPress через SVG-файли. Оновіть плагін та перевірте безпеку сайту.
CVE-2024-9372CVSS 6.4CMS

Уразливість у WP Blocks Hub: збережений XSS через SVG-файли

Виявлено Stored XSS у плагіні WP Blocks Hub для WordPress через SVG-файли. Оновіть плагін та перевірте безпеку сайту.

CVSS
6.4 MEDIUM
EPSS
16.23%
Активно використовується
немає в KEV
Продукт
wp blocks hub

Що відомо

Плагін WP Blocks Hub для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Blocks Hub до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте завантаження SVG-файлів та перевірте журнали на наявність підозрілої активності. Впровадьте додаткові заходи з фільтрації та санітизації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки