CVE-2024-10790: Luka XSS w wtyczce Admin and Site Enhancements dla WordPress

Wtyczka Admin and Site Enhancements dla WordPress do 7.5.1 ma lukę XSS przez SVG. Sprawdź aktualizacje i ogranicz dostęp do przesyłania plików SVG.
CVE-2024-10790CVSS 5.4CMS

CVE-2024-10790: Luka XSS w wtyczce Admin and Site Enhancements dla WordPress

Wtyczka Admin and Site Enhancements dla WordPress do 7.5.1 ma lukę XSS przez SVG. Sprawdź aktualizacje i ogranicz dostęp do przesyłania plików SVG.

CVSS
5.4 MEDIUM
EPSS
22.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin and Site Enhancements (ASE) dla WordPress do wersji 7.5.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie custom na wstrzykiwanie złośliwych skryptów.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie dotyczy środowisk, gdzie funkcja przesyłania SVG jest aktywna i dostępna dla określonych ról.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin and Site Enhancements oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików SVG tylko do zaufanych użytkowników i monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację ról i uprawnień, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS