CVE-2024-11644: podatność WP-SVG na ataki XSS

Wtyczka WP-SVG do WordPressa umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11644CVSS 5.9CMS

CVE-2024-11644: podatność WP-SVG na ataki XSS

Wtyczka WP-SVG do WordPressa umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
26.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-svg

Co wiadomo

Wtyczka WP-SVG do WordPressa w wersjach do 0.9 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Ta luka pozwala na wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy CMS powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli mają wielu współautorów treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-SVG u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS