Luka w goodlayers core umożliwia przesyłanie złośliwych plików SVG

Wtyczka goodlayers-core przed 2.1.3 pozwala na przesyłanie złośliwych plików SVG przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12163CVSS 6.5CMS

Luka w goodlayers core umożliwia przesyłanie złośliwych plików SVG

Wtyczka goodlayers-core przed 2.1.3 pozwala na przesyłanie złośliwych plików SVG przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
17.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
goodlayers core

Co wiadomo

Wtyczka goodlayers-core dla WordPressa w wersjach przed 2.1.3 pozwala użytkownikom z rolą subskrybenta i wyższą na przesyłanie plików SVG zawierających złośliwe ładunki. Luka ta może prowadzić do potencjalnych ataków poprzez wstrzyknięcie złośliwego kodu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki goodlayers-core istnieje ryzyko, że złośliwe pliki SVG mogą zostać przesłane i wykorzystane do ataków na serwery lub użytkowników. Może to skutkować naruszeniem bezpieczeństwa danych lub destabilizacją usług. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić wersję wtyczki goodlayers-core i zaktualizować ją do wersji 2.1.3 lub nowszej, jeśli to możliwe. W przypadku braku dostępnej aktualizacji należy ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przesyłania plików. Priorytetowo traktować wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS