CVE-2024-4269: podatność XSS w wtyczce SVG Block dla WordPress
Wtyczka SVG Block przed 1.1.20 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Zalecana aktualizacja do wersji 1.1.20.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- svg block
Co wiadomo
Wtyczka SVG Block dla WordPress w wersjach przed 1.1.20 nie oczyszcza poprawnie zawartości plików SVG, co pozwala użytkownikom z rolą autora na wstrzyknięcie złośliwego JavaScript i przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Atakujący posiadający co najmniej uprawnienia autora mogą wykorzystać tę podatność do wykonania złośliwego kodu JavaScript w kontekście przeglądarki innych użytkowników, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki SVG Block do wersji 1.1.20 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj także możliwość filtrowania i walidacji przesyłanych plików SVG.