Luka XSS w wtyczce Easy SVG Support dla WordPress

Wtyczka Easy SVG Support do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-10269CVSS 6.4CMS

Luka XSS w wtyczce Easy SVG Support dla WordPress

Wtyczka Easy SVG Support do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
21.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy svg support

Co wiadomo

Wtyczka Easy SVG Support dla WordPress do wersji 3.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG za pomocą REST API. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie autora.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanego pliku SVG. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Właściciele stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy SVG Support u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG przez REST API, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS