CVE-2024-7301: podatność na przechowywany Cross-Site Scripting w wtyczce WordPress File Upload
Podatność CVE-2024-7301 w wtyczce WordPress File Upload umożliwia ataki XSS przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 37.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do WordPressa jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG we wszystkich wersjach do 4.24.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do pliku SVG.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać tę lukę do kradzieży sesji, przejęcia konta lub rozprzestrzeniania złośliwego oprogramowania, co negatywnie wpływa na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i walidacji przesyłanych plików. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska WordPress.