Уразливість у плагіні Black Widgets For Elementor дозволяє зберігати XSS через SVG-файли

Stored XSS у плагіні Black Widgets For Elementor (до версії 1.3.7) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-завантаження.
CVE-2024-9388CVSS 6.4Web

Уразливість у плагіні Black Widgets For Elementor дозволяє зберігати XSS через SVG-файли

Stored XSS у плагіні Black Widgets For Elementor (до версії 1.3.7) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-завантаження.

CVSS
6.4 MEDIUM
EPSS
22.43%
Активно використовується
немає в KEV
Продукт
black widgets for elementor

Що відомо

Плагін Black Widgets For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.3.7 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Середній рівень критичності вказує на необхідність оперативного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та посилити контроль за правами користувачів. Важливо також інформувати команду безпеки про потенційні загрози та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки