CVE-2024-10016: Wtyczka WPForms File Upload Types narażona na Stored XSS przez pliki SVG
Podatność Stored XSS w wtyczce WPForms File Upload Types umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka File Upload Types dla WPForms w WordPressie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 1.4.0 włącznie. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do pliku SVG.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress wykorzystujących tę wtyczkę ryzyko naruszenia bezpieczeństwa i utraty danych jest podwyższone.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki File Upload Types od WPForms i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie obsługi plików SVG. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.