Luka XSS w wtyczce Media Library Tools dla WordPress
Wtyczka Media Library Tools przed 1.5.0 umożliwia XSS przez nieoczyszczone pliki SVG. Aktualizuj wtyczkę, aby zabezpieczyć WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media library tools
Co wiadomo
Wtyczka Media File Rename, Find Unused File, Add Alt text, Caption, Desc For Image SEO w wersjach przed 1.5.0 nie oczyszcza poprawnie przesyłanych plików SVG. Umożliwia to użytkownikom z rolą co najmniej Autora przesyłanie złośliwych SVG zawierających ładunki XSS.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo witryn opartych na WordPress, które korzystają z tej wtyczki i mogą narazić na utratę danych lub reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.5.0 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj przesyłane pliki SVG i rozważ ich blokowanie do czasu wdrożenia poprawki.