Luka XSS w wtyczce Uploading SVG, WEBP i ICO Files dla WordPress

Wtyczka WordPress Uploading SVG, WEBP and ICO Files do 1.2.1 umożliwia XSS przez niezabezpieczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4460CVSS 5.4CMS

Luka XSS w wtyczce Uploading SVG, WEBP i ICO Files dla WordPress

Wtyczka WordPress Uploading SVG, WEBP and ICO Files do 1.2.1 umożliwia XSS przez niezabezpieczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
57.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
uploading svg\, webp and ico files

Co wiadomo

Wtyczka Uploading SVG, WEBP and ICO Files do WordPressa w wersjach do 1.2.1 nie sanitizuje przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesłanie złośliwego pliku SVG zawierającego ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce ofiary.

Wpływ biznesowy

Wykorzystanie tej luki może skutkować atakami Cross-Site Scripting (XSS), które zagrażają bezpieczeństwu użytkowników i integralności serwisu. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka nieautoryzowanego dostępu lub manipulacji danymi poprzez złośliwe pliki SVG. Luka ta może wpłynąć na reputację firmy i bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do przesyłania plików SVG oraz monitorować logi serwera pod kątem podejrzanej aktywności. Wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji przesyłanych plików SVG może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS