CVE-2023-7088: podatność XSS w wtyczce inventivo dla WordPress
Wtyczka inventivo do WordPressa pozwala na przesyłanie złośliwych SVG z XSS przez użytkowników z rolą autora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- inventivo
Co wiadomo
Wtyczka Add SVG Support for Media Uploader | inventivo do WordPressa w wersjach do 1.0.5 nie sanitizuje przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików SVG zawierających ładunki XSS.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wykonania ataków cross-site scripting (XSS), co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań zagrażających bezpieczeństwu witryny i jej użytkowników. W środowiskach z wieloma użytkownikami lub ograniczonymi rolami ryzyko eskalacji ataku jest istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki inventivo i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania SVG. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.