Krytyczna luka wtyczki z-downloads WordPress umożliwiająca przesyłanie złośliwych SVG
Luka w wtyczce z-downloads WordPress pozwala na przesyłanie złośliwych SVG z JavaScript. Zalecana szybka aktualizacja do wersji 1.11.7 lub wyższej.
- CVSS
- 9.1 CRITICAL
- EPSS
- 73.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- z-downloads
Co wiadomo
Wtyczka z-downloads dla WordPress w wersjach przed 1.11.7 nieprawidłowo weryfikuje przesyłane pliki, co pozwala na upload SVG zawierających złośliwy kod JavaScript. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce użytkownika.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z wtyczką z-downloads istnieje ryzyko ataków XSS poprzez przesłanie złośliwych plików SVG. Może to skutkować przejęciem sesji użytkowników, defacementem strony lub innymi formami naruszenia bezpieczeństwa. Wysoki poziom CVSS (9.1) wskazuje na poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki z-downloads do wersji 1.11.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików SVG oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeprowadź przegląd i weryfikację przesłanych plików oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i walidacji plików.