Luka XSS w wtyczce Scalable Vector Graphics (SVG) dla WordPress

Wtyczka SVG do WordPress do wersji 3.4 umożliwia ataki XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-7085CVSS 5.4CMS

Luka XSS w wtyczce Scalable Vector Graphics (SVG) dla WordPress

Wtyczka SVG do WordPress do wersji 3.4 umożliwia ataki XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
29.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
scalable vector graphics \(svg\)

Co wiadomo

Wtyczka Scalable Vector Graphics (SVG) do WordPress w wersji do 3.4 nie oczyszcza poprawnie przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików zawierających ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce ofiary.

Wpływ biznesowy

Atakujący z uprawnieniami Autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, co może skutkować kradzieżą danych sesji, przejęciem konta lub innymi działaniami na poziomie użytkownika. W środowiskach WordPress z wieloma użytkownikami i różnymi rolami, luka ta stanowi istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz jej instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, szczególnie ról umożliwiających przesyłanie plików SVG, oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie obsługi SVG lub stosowanie dodatkowych mechanizmów filtrowania przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS