CVE-2024-11847: podatność XSS w wtyczce wp svg upload dla WordPress
Wtyczka wp svg upload do WordPressa umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp svg upload
Co wiadomo
Wtyczka wp svg upload do WordPressa w wersji do 1.0.0 nie oczyszcza zawartości plików SVG, co pozwala użytkownikom z rolą autora na wgranie złośliwego JavaScript i przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może skutkować przejęciem sesji użytkowników lub manipulacją treścią strony. Może to obniżyć zaufanie użytkowników i narazić infrastrukturę na dalsze ataki. Właściciele stron powinni ocenić ryzyko i priorytetowo podejść do zabezpieczenia swoich instalacji.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki wp svg upload i ich niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie wgranych plików SVG. Warto także rozważyć tymczasowe wyłączenie obsługi SVG, jeśli nie jest niezbędna.