Luka XSS w wtyczce Scalable Vector Graphics (SVG) dla WordPress
Wtyczka SVG do WordPress do wersji 3.4 umożliwia ataki XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- scalable vector graphics \(svg\)
Co wiadomo
Wtyczka Scalable Vector Graphics (SVG) do WordPress w wersji do 3.4 nie oczyszcza poprawnie przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików zawierających ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce ofiary.
Wpływ biznesowy
Atakujący z uprawnieniami Autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, co może skutkować kradzieżą danych sesji, przejęciem konta lub innymi działaniami na poziomie użytkownika. W środowiskach WordPress z wieloma użytkownikami i różnymi rolami, luka ta stanowi istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz jej instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, szczególnie ról umożliwiających przesyłanie plików SVG, oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie obsługi SVG lub stosowanie dodatkowych mechanizmów filtrowania przesyłanych plików.