CVE-2024-4271: podatność SVGator WordPress umożliwiająca ataki Stored XSS
Wtyczka SVGator do WordPressa do 1.2.6 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.6 MEDIUM
- EPSS
- 23.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- svgator
Co wiadomo
Wtyczka SVGator dla WordPressa w wersjach do 1.2.6 nie oczyszcza zawartości plików SVG, co pozwala użytkownikom z rolą co najmniej autora na wstrzyknięcie złośliwego JavaScript i przeprowadzenie ataków Stored XSS.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wstrzyknięcia i trwałego przechowywania złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną wtyczką SVGator.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SVGator u dostawcy oraz jej instalację. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.