CVE · Medium

CVE-2022-4022 — SVG Support [svg-support] < 2.5.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-4022 SVG Support [svg-support] < 2.5.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 2.5.2 2.5.2 2022-11-16

CVE-2022-4022

El plugin SVG Support en las versiones 2.5 y 2.5.1 deja la sanitización deshabilitada por defecto, lo que no permite eliminar JavaScript malicioso incrustado en archivos SVG. Cualquier usuario autenticado con acceso a nivel de autor o superior puede subir archivos SVG peligrosos al sitio, y cuando estos archivos se incrustan en posts o páginas, el código malicioso se ejecuta en los navegadores de los visitantes. La vulnerabilidad también se dispara cuando los usuarios visitan directamente la URL de la imagen SVG, permitiendo la ejecución de código arbitrario. Este problema fue solucionado en la versión 2.5.2.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.