Luka w goodlayers core umożliwia przesyłanie złośliwych plików SVG
Wtyczka goodlayers-core przed 2.1.3 pozwala na przesyłanie złośliwych plików SVG przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- goodlayers core
Co wiadomo
Wtyczka goodlayers-core dla WordPressa w wersjach przed 2.1.3 pozwala użytkownikom z rolą subskrybenta i wyższą na przesyłanie plików SVG zawierających złośliwe ładunki. Luka ta może prowadzić do potencjalnych ataków poprzez wstrzyknięcie złośliwego kodu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki goodlayers-core istnieje ryzyko, że złośliwe pliki SVG mogą zostać przesłane i wykorzystane do ataków na serwery lub użytkowników. Może to skutkować naruszeniem bezpieczeństwa danych lub destabilizacją usług. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić wersję wtyczki goodlayers-core i zaktualizować ją do wersji 2.1.3 lub nowszej, jeśli to możliwe. W przypadku braku dostępnej aktualizacji należy ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przesyłania plików. Priorytetowo traktować wdrożenie poprawek i zabezpieczeń.