CVE-2024-4270: podatność SVGMagic umożliwiająca ataki Stored XSS

Wtyczka SVGMagic do WordPressa do wersji 1.1 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4270CVSS 5.4CMS

CVE-2024-4270: podatność SVGMagic umożliwiająca ataki Stored XSS

Wtyczka SVGMagic do WordPressa do wersji 1.1 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
23.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
svgmagic

Co wiadomo

Wtyczka SVGMagic dla WordPressa w wersjach do 1.1 nie filtruje zawartości plików SVG, co pozwala użytkownikom z rolą autora na wprowadzenie złośliwego JavaScript i przeprowadzenie ataków Stored XSS.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wstrzyknąć złośliwy kod JavaScript do plików SVG, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko naruszenia integralności i bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SVGMagic u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS