Уразливість збереженого XSS у плагіні Branding для WordPress

Плагін Branding для WordPress уразливий до збереженого XSS через SVG-завантаження. Рекомендується оновлення та обмеження доступу.
CVE-2024-9452CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Branding для WordPress

Плагін Branding для WordPress уразливий до збереженого XSS через SVG-завантаження. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.98%
Активно використовується
немає в KEV
Продукт
branding

Що відомо

Плагін Branding для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0 включно. Атакувальники з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress, які використовують плагін Branding, ризикують компрометацією даних та можливими подальшими атаками через викрадення сесій або фішинг.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Branding від розробників та застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів лише довіреними користувачами, перегляньте журнали доступу на предмет підозрілої активності та розгляньте тимчасове відключення функції завантаження SVG. Загалом, слід посилити перевірку та фільтрацію вхідних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки