CVE-2024-3633: luka XSS w wtyczce WebP & SVG Support dla WordPress

Wtyczka WebP & SVG Support do WordPressa do wersji 1.4.0 umożliwia ataki XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3633CVSS 5.4CMS

CVE-2024-3633: luka XSS w wtyczce WebP & SVG Support dla WordPress

Wtyczka WebP & SVG Support do WordPressa do wersji 1.4.0 umożliwia ataki XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
25.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
webp \& svg support

Co wiadomo

Wtyczka WebP & SVG Support do WordPressa w wersji do 1.4.0 nie oczyszcza poprawnie przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesłanie złośliwego SVG zawierającego ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce.

Wpływ biznesowy

Dla administratorów stron opartych na WordPressie wykorzystujących tę wtyczkę istnieje ryzyko ataków XSS, które mogą skutkować kradzieżą sesji, manipulacją treścią lub innymi działaniami na koncie użytkownika. Wykorzystanie tej luki może obniżyć zaufanie użytkowników i narazić firmę na konsekwencje prawne związane z naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WebP & SVG Support u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie obsługi SVG, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS