CVE-2024-6896: podatność XSS w wtyczce AMP for WP
Podatność XSS w wtyczce AMP for WP umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- accelerated mobile pages
Co wiadomo
Wtyczka AMP for WP – Accelerated Mobile Pages dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 1.0.96.1 włącznie. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do pliku SVG.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych ataków skierowanych do odwiedzających. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp wielu użytkownikom z różnymi poziomami uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i jej instalację, jeśli jest dostępna. W międzyczasie ogranicz dostęp do funkcji przesyłania plików SVG do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj politykę uprawnień użytkowników, aby ograniczyć ryzyko wykorzystania luki.