CVE-2024-4272: podatność Stored XSS w wtyczce Support SVG dla WordPress
Wtyczka Support SVG WordPress przed 1.1.0 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- support svg
Co wiadomo
Wtyczka Support SVG dla WordPress w wersjach przed 1.1.0 nie oczyszcza zawartości plików SVG, co pozwala użytkownikom z rolą autora na wstrzyknięcie złośliwego JavaScript i przeprowadzenie ataków Stored XSS.
Wpływ biznesowy
Ta podatność może umożliwić atakującym z uprawnieniami autora wykonanie złośliwego kodu JavaScript w kontekście przeglądarki innych użytkowników, co może prowadzić do kradzieży sesji lub innych działań nieautoryzowanych. Operatorzy stron korzystających z tej wtyczki powinni ocenić ryzyko i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Support SVG do wersji 1.1.0 lub nowszej, która zawiera poprawkę usuwającą podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i audyt bezpieczeństwa środowiska WordPress.