Luka XSS w wtyczce Easy SVG Support dla WordPress
Wtyczka Easy SVG Support do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy svg support
Co wiadomo
Wtyczka Easy SVG Support dla WordPress do wersji 3.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG za pomocą REST API. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie autora.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanego pliku SVG. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Właściciele stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy SVG Support u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG przez REST API, jeśli to możliwe.