CVE-2024-3633: luka XSS w wtyczce WebP & SVG Support dla WordPress
Wtyczka WebP & SVG Support do WordPressa do wersji 1.4.0 umożliwia ataki XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- webp \& svg support
Co wiadomo
Wtyczka WebP & SVG Support do WordPressa w wersji do 1.4.0 nie oczyszcza poprawnie przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesłanie złośliwego SVG zawierającego ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce.
Wpływ biznesowy
Dla administratorów stron opartych na WordPressie wykorzystujących tę wtyczkę istnieje ryzyko ataków XSS, które mogą skutkować kradzieżą sesji, manipulacją treścią lub innymi działaniami na koncie użytkownika. Wykorzystanie tej luki może obniżyć zaufanie użytkowników i narazić firmę na konsekwencje prawne związane z naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WebP & SVG Support u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie obsługi SVG, jeśli to możliwe.