Уразливість збереженого XSS у плагіні Kata Plus для WordPress

Stored XSS у плагіні Kata Plus для Elementor WordPress через SVG-завантаження у версіях до 1.4.7. Рекомендації щодо безпеки та оновлення.
CVE-2024-9376CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Kata Plus для WordPress

Stored XSS у плагіні Kata Plus для Elementor WordPress через SVG-завантаження у версіях до 1.4.7. Рекомендації щодо безпеки та оновлення.

CVSS
6.4 MEDIUM
EPSS
27.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kata Plus для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4.7 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі до SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kata Plus і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів або ретельно перевіряти їх вміст. Також варто переглянути журнали доступу та активності для виявлення підозрілої поведінки та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки