Уразливість збереженого XSS у плагіні Aqua SVG Sprite для WordPress

Stored XSS у плагіні Aqua SVG Sprite (до версії 3.0.14) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.
CVE-2024-9426CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Aqua SVG Sprite для WordPress

Stored XSS у плагіні Aqua SVG Sprite (до версії 3.0.14) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.

CVSS
6.4 MEDIUM
EPSS
23.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Aqua SVG Sprite для WordPress версій до 3.0.14 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту, викрадення сесій або інші атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації. Ризик посилюється, якщо SVG-файли широко використовуються на сайті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Aqua SVG Sprite від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів лише довіреними користувачами, перегляньте логи на предмет підозрілої активності та розгляньте тимчасове відключення плагіна. Загалом, слід посилити контроль за завантаженням файлів і регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки