CVE-2024-10790: Luka XSS w wtyczce Admin and Site Enhancements dla WordPress
Wtyczka Admin and Site Enhancements dla WordPress do 7.5.1 ma lukę XSS przez SVG. Sprawdź aktualizacje i ogranicz dostęp do przesyłania plików SVG.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin and Site Enhancements (ASE) dla WordPress do wersji 7.5.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie custom na wstrzykiwanie złośliwych skryptów.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie dotyczy środowisk, gdzie funkcja przesyłania SVG jest aktywna i dostępna dla określonych ról.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin and Site Enhancements oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików SVG tylko do zaufanych użytkowników i monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację ról i uprawnień, aby zminimalizować ryzyko wykorzystania luki.