CVE-2023-7088: podatność XSS w wtyczce inventivo dla WordPress

Wtyczka inventivo do WordPressa pozwala na przesyłanie złośliwych SVG z XSS przez użytkowników z rolą autora. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7088CVSS 5.4CMS

CVE-2023-7088: podatność XSS w wtyczce inventivo dla WordPress

Wtyczka inventivo do WordPressa pozwala na przesyłanie złośliwych SVG z XSS przez użytkowników z rolą autora. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
15.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
inventivo

Co wiadomo

Wtyczka Add SVG Support for Media Uploader | inventivo do WordPressa w wersjach do 1.0.5 nie sanitizuje przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików SVG zawierających ładunki XSS.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wykonania ataków cross-site scripting (XSS), co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań zagrażających bezpieczeństwu witryny i jej użytkowników. W środowiskach z wieloma użytkownikami lub ograniczonymi rolami ryzyko eskalacji ataku jest istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki inventivo i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania SVG. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS