CVE-2023-6541: luka XSS w wtyczce Allow SVG dla WordPress

Wtyczka Allow SVG WordPress przed 1.2.0 umożliwia ataki XSS przez niezabezpieczone pliki SVG. Zalecana aktualizacja i monitorowanie.
CVE-2023-6541CVSS 6.1CMS

CVE-2023-6541: luka XSS w wtyczce Allow SVG dla WordPress

Wtyczka Allow SVG WordPress przed 1.2.0 umożliwia ataki XSS przez niezabezpieczone pliki SVG. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
24.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
allow svg

Co wiadomo

Wtyczka Allow SVG dla WordPress w wersjach przed 1.2.0 nie sanitizuje przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesłanie złośliwego pliku SVG zawierającego ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla użytkowników i administratorów. Może to obniżyć zaufanie do serwisu i prowadzić do naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Allow SVG do wersji 1.2.0 lub nowszej, która zawiera poprawki zabezpieczające. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj przesyłane pliki SVG oraz rozważ tymczasowe wyłączenie funkcji przesyłania SVG.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS