CVE-2024-11847: podatność XSS w wtyczce wp svg upload dla WordPress

Wtyczka wp svg upload do WordPressa umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11847CVSS 4.8CMS

CVE-2024-11847: podatność XSS w wtyczce wp svg upload dla WordPress

Wtyczka wp svg upload do WordPressa umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp svg upload

Co wiadomo

Wtyczka wp svg upload do WordPressa w wersji do 1.0.0 nie oczyszcza zawartości plików SVG, co pozwala użytkownikom z rolą autora na wgranie złośliwego JavaScript i przeprowadzenie ataków typu Stored XSS.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może skutkować przejęciem sesji użytkowników lub manipulacją treścią strony. Może to obniżyć zaufanie użytkowników i narazić infrastrukturę na dalsze ataki. Właściciele stron powinni ocenić ryzyko i priorytetowo podejść do zabezpieczenia swoich instalacji.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki wp svg upload i ich niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie wgranych plików SVG. Warto także rozważyć tymczasowe wyłączenie obsługi SVG, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS