Уразливість збереженого XSS у плагіні Easy SVG Upload для WordPress

Виявлено уразливість Stored XSS у плагіні Easy SVG Upload для WordPress, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.
CVE-2024-9708CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Easy SVG Upload для WordPress

Виявлено уразливість Stored XSS у плагіні Easy SVG Upload для WordPress, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.

CVSS
6.4 MEDIUM
EPSS
21.74%
Активно використовується
немає в KEV
Продукт
easy svg upload

Що відомо

Плагін Easy SVG Upload для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.1 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів та репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy SVG Upload від розробника delowerhossain та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки