CVE-2024-11644: podatność WP-SVG na ataki XSS
Wtyczka WP-SVG do WordPressa umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 26.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-svg
Co wiadomo
Wtyczka WP-SVG do WordPressa w wersjach do 0.9 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Ta luka pozwala na wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy CMS powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli mają wielu współautorów treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-SVG u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.