CVE-2023-6541: luka XSS w wtyczce Allow SVG dla WordPress
Wtyczka Allow SVG WordPress przed 1.2.0 umożliwia ataki XSS przez niezabezpieczone pliki SVG. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- allow svg
Co wiadomo
Wtyczka Allow SVG dla WordPress w wersjach przed 1.2.0 nie sanitizuje przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesłanie złośliwego pliku SVG zawierającego ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla użytkowników i administratorów. Może to obniżyć zaufanie do serwisu i prowadzić do naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Allow SVG do wersji 1.2.0 lub nowszej, która zawiera poprawki zabezpieczające. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj przesyłane pliki SVG oraz rozważ tymczasowe wyłączenie funkcji przesyłania SVG.