Krytyczna luka wtyczki z-downloads WordPress umożliwiająca przesyłanie złośliwych SVG

Luka w wtyczce z-downloads WordPress pozwala na przesyłanie złośliwych SVG z JavaScript. Zalecana szybka aktualizacja do wersji 1.11.7 lub wyższej.
CVE-2024-8673CVSS 9.1CMS

Krytyczna luka wtyczki z-downloads WordPress umożliwiająca przesyłanie złośliwych SVG

Luka w wtyczce z-downloads WordPress pozwala na przesyłanie złośliwych SVG z JavaScript. Zalecana szybka aktualizacja do wersji 1.11.7 lub wyższej.

CVSS
9.1 CRITICAL
EPSS
73.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
z-downloads

Co wiadomo

Wtyczka z-downloads dla WordPress w wersjach przed 1.11.7 nieprawidłowo weryfikuje przesyłane pliki, co pozwala na upload SVG zawierających złośliwy kod JavaScript. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce użytkownika.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z wtyczką z-downloads istnieje ryzyko ataków XSS poprzez przesłanie złośliwych plików SVG. Może to skutkować przejęciem sesji użytkowników, defacementem strony lub innymi formami naruszenia bezpieczeństwa. Wysoki poziom CVSS (9.1) wskazuje na poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki z-downloads do wersji 1.11.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików SVG oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeprowadź przegląd i weryfikację przesłanych plików oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i walidacji plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS