Уразливість Stored XSS у плагіні Product Customizer Light для WordPress

Stored XSS у плагіні Product Customizer Light дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.
CVE-2024-9848CVSS 6.4CMS

Уразливість Stored XSS у плагіні Product Customizer Light для WordPress

Stored XSS у плагіні Product Customizer Light дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
20.14%
Активно використовується
немає в KEV
Продукт
product customizer light

Що відомо

Плагін Product Customizer Light для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.0 включно. Зловмисники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлів користувачами.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, обмежте права користувачів, які можуть завантажувати SVG-файли, перегляньте журнали доступу на предмет підозрілої активності та розгляньте тимчасове відключення функції завантаження SVG. Загалом, слід зменшити експозицію вразливого функціоналу та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки