CVE-2024-4272: podatność Stored XSS w wtyczce Support SVG dla WordPress

Wtyczka Support SVG WordPress przed 1.1.0 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Zalecana aktualizacja i monitorowanie.
CVE-2024-4272CVSS 6.1CMS

CVE-2024-4272: podatność Stored XSS w wtyczce Support SVG dla WordPress

Wtyczka Support SVG WordPress przed 1.1.0 umożliwia ataki Stored XSS przez nieoczyszczone pliki SVG. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
32.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
support svg

Co wiadomo

Wtyczka Support SVG dla WordPress w wersjach przed 1.1.0 nie oczyszcza zawartości plików SVG, co pozwala użytkownikom z rolą autora na wstrzyknięcie złośliwego JavaScript i przeprowadzenie ataków Stored XSS.

Wpływ biznesowy

Ta podatność może umożliwić atakującym z uprawnieniami autora wykonanie złośliwego kodu JavaScript w kontekście przeglądarki innych użytkowników, co może prowadzić do kradzieży sesji lub innych działań nieautoryzowanych. Operatorzy stron korzystających z tej wtyczki powinni ocenić ryzyko i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Support SVG do wersji 1.1.0 lub nowszej, która zawiera poprawkę usuwającą podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS