CVE-2023-7086: podatność w wtyczce SVG Uploads Support dla WordPress
Wtyczka SVG Uploads Support do WordPressa umożliwia ataki XSS poprzez niebezpieczne przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- svg uploads support
Co wiadomo
Wtyczka SVG Uploads Support do WordPressa w wersji do 2.1.1 nie sanitizuje przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików SVG zawierających ładunki XSS. Może to prowadzić do ataków typu cross-site scripting.
Wpływ biznesowy
Ta luka pozwala na potencjalne wykonanie złośliwego kodu w kontekście witryny WordPress, co może skutkować kradzieżą sesji, manipulacją treścią lub innymi atakami na użytkowników i administratorów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SVG Uploads Support u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do przesyłania plików SVG oraz monitorować logi pod kątem podejrzanych aktywności. Wdrożenie dodatkowych mechanizmów filtrowania i walidacji przesyłanych plików SVG może również pomóc w ograniczeniu ryzyka.