Уразливість Stored XSS у плагіні Elemenda для WordPress через завантаження SVG-файлів

Виявлено Stored XSS у плагіні Elemenda WordPress через SVG-завантаження. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-9373CVSS 6.4CMS

Уразливість Stored XSS у плагіні Elemenda для WordPress через завантаження SVG-файлів

Виявлено Stored XSS у плагіні Elemenda WordPress через SVG-завантаження. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
elemenda

Що відомо

Плагін Elemenda для WordPress версій до 0.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують плагін Elemenda, ризикують безпекою своїх користувачів і репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elemenda від розробника dankedev і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки