CVE · Medium

CVE-2024-10222 — SVG Support [svg-support] < 2.5.11

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-10222 SVG Support [svg-support] < 2.5.11 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 2.5.11 2.5.11 2025-02-21

CVE-2024-10222

El plugin SVG Support para WordPress anterior a la versión 2.5.11 contiene una vulnerabilidad de cross-site scripting almacenado que se puede explotar a través de cargas de archivos SVG. Los usuarios autenticados con privilegios de Autor o superior pueden inyectar scripts maliciosos en archivos SVG debido a una sanitización y escapado inadecuados, lo que permite que los scripts se ejecuten cuando otros usuarios ven los archivos afectados. Aunque los administradores tienen esta capacidad de forma predeterminada, la vulnerabilidad se vuelve más explotable si se otorgan permisos de carga de SVG a roles de usuario con menos privilegios como autores.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.