CVE-2024-6896: podatność XSS w wtyczce AMP for WP

Podatność XSS w wtyczce AMP for WP umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-6896CVSS 6.4Web

CVE-2024-6896: podatność XSS w wtyczce AMP for WP

Podatność XSS w wtyczce AMP for WP umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
25.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
accelerated mobile pages

Co wiadomo

Wtyczka AMP for WP – Accelerated Mobile Pages dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 1.0.96.1 włącznie. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do pliku SVG.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych ataków skierowanych do odwiedzających. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp wielu użytkownikom z różnymi poziomami uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i jej instalację, jeśli jest dostępna. W międzyczasie ogranicz dostęp do funkcji przesyłania plików SVG do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj politykę uprawnień użytkowników, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS