支持 SVG – 在 wordpress 中轻松上传 svg 文件 <= 1.1.0 – 通过 SVG 文件上传进行身份验证 (Author+) 存储的跨站点脚本 (CVE-2024-11091)
CVE编号
CVE-2024-11091
利用情况
暂无
补丁情况
N/A
披露时间
2024-11-26
漏洞描述
WordPress插件“Support SVG - 无障碍上传SVG文件”存在REST API SVG文件上传存储跨站脚本漏洞,影响版本至包括并低于1.1.0版本。该漏洞是由于输入未净化以及输出未转义导致的。因此,拥有作者级别权限及以上的认证攻击者可以在页面中注入任意Web脚本,每当用户访问SVG文件时,脚本就会执行。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
文章评论