Вразливість Stored XSS у плагіні Exclusive Divi – Divi Preloader для WordPress

Stored XSS у плагіні Exclusive Divi – Divi Preloader дозволяє авторизованим користувачам виконувати шкідливі скрипти через SVG-файли. Оновіть плагін для безпеки.
CVE-2024-9386CVSS 6.4Web

Вразливість Stored XSS у плагіні Exclusive Divi – Divi Preloader для WordPress

Stored XSS у плагіні Exclusive Divi – Divi Preloader дозволяє авторизованим користувачам виконувати шкідливі скрипти через SVG-файли. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
33.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Exclusive Divi – Divi Preloader для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4 включно. Атакуючі з правами автора і вище можуть вставляти довільні скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, обмежте завантаження SVG-файлів або тимчасово відключіть плагін. Також варто провести аудит логів на предмет підозрілої активності та посилити контроль доступу користувачів з правами автора і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки