CVE-2024-8378: luka w wtyczce Safe SVG dla WordPress
Wtyczka Safe SVG przed 2.2.6 nieprawidłowo sanitizuje pliki SVG, co może prowadzić do zagrożeń bezpieczeństwa. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- safe svg
Co wiadomo
Wtyczka Safe SVG dla WordPress w wersjach przed 2.2.6 posiada lukę w mechanizmie sanitizacji plików SVG. Kod sanitizacji jest wywoływany tylko podczas użycia funkcji wp_handle_upload, natomiast nie działa przy użyciu wp_handle_sideload, co może pozwolić na przesłanie złośliwych załączników.
Wpływ biznesowy
Luka może umożliwić atakującym przesłanie niebezpiecznych plików SVG do serwera WordPress, co może prowadzić do potencjalnych zagrożeń bezpieczeństwa, takich jak wykonanie nieautoryzowanego kodu lub eskalacja uprawnień. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować swoje wersje i podjąć działania w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Safe SVG do wersji 2.2.6 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość przesyłania plików SVG oraz monitorować logi serwera pod kątem podejrzanych aktywności. Przegląd i weryfikacja polityk przesyłania plików oraz stosowanie dodatkowych mechanizmów zabezpieczeń jest wskazane.