CVE-2024-8378: luka w wtyczce Safe SVG dla WordPress

Wtyczka Safe SVG przed 2.2.6 nieprawidłowo sanitizuje pliki SVG, co może prowadzić do zagrożeń bezpieczeństwa. Zalecana aktualizacja.
CVE-2024-8378CVSS 4.8CMS

CVE-2024-8378: luka w wtyczce Safe SVG dla WordPress

Wtyczka Safe SVG przed 2.2.6 nieprawidłowo sanitizuje pliki SVG, co może prowadzić do zagrożeń bezpieczeństwa. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
22.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
safe svg

Co wiadomo

Wtyczka Safe SVG dla WordPress w wersjach przed 2.2.6 posiada lukę w mechanizmie sanitizacji plików SVG. Kod sanitizacji jest wywoływany tylko podczas użycia funkcji wp_handle_upload, natomiast nie działa przy użyciu wp_handle_sideload, co może pozwolić na przesłanie złośliwych załączników.

Wpływ biznesowy

Luka może umożliwić atakującym przesłanie niebezpiecznych plików SVG do serwera WordPress, co może prowadzić do potencjalnych zagrożeń bezpieczeństwa, takich jak wykonanie nieautoryzowanego kodu lub eskalacja uprawnień. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować swoje wersje i podjąć działania w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Safe SVG do wersji 2.2.6 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość przesyłania plików SVG oraz monitorować logi serwera pod kątem podejrzanych aktywności. Przegląd i weryfikacja polityk przesyłania plików oraz stosowanie dodatkowych mechanizmów zabezpieczeń jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS