Уразливість Stored XSS у плагіні WP Awesome Login для WordPress через завантаження SVG-файлів

Уразливість Stored XSS у плагіні WP Awesome Login для WordPress через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
CVE-2024-9456CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Awesome Login для WordPress через завантаження SVG-файлів

Уразливість Stored XSS у плагіні WP Awesome Login для WordPress через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
24.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Awesome Login для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у версіях до 0.4.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі до SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність даних. Вона підвищує ризик компрометації облікових записів та викрадення сесій, що може призвести до порушення роботи вебресурсу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Awesome Login та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Рекомендується також впровадити додаткові механізми фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки