CVE-2024-4759: luka XSS w wtyczce Mime Types Extended dla WordPress
Wtyczka Mime Types Extended do WordPressa pozwala na XSS przez nieoczyszczone pliki SVG. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 5.5 MEDIUM
- EPSS
- 27.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mime types extended
Co wiadomo
Wtyczka Mime Types Extended do WordPressa w wersjach do 0.11 nie oczyszcza poprawnie przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików SVG zawierających ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce ofiary.
Wpływ biznesowy
Dla operatorów stron opartych na WordPressie korzystających z wtyczki Mime Types Extended, luka ta stanowi ryzyko ataków XSS, które mogą skutkować przejęciem sesji użytkowników lub defacementem witryny. Atakujący z niskimi uprawnieniami mogą wykorzystać tę podatność do eskalacji zagrożeń, co wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Mime Types Extended i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień do przesyłania plików SVG oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto także rozważyć tymczasowe wyłączenie obsługi SVG lub zastosowanie dodatkowych mechanizmów filtrowania przesyłanych plików.