CVE-2024-8722: Wrażliwość Stored XSS w wtyczce Import any XML or CSV File to WordPress PRO

Wtyczka Import any XML or CSV File to WordPress PRO jest podatna na Stored XSS przez pliki SVG w wersjach do 4.9.7. Zalecane aktualizacje i ograniczenia przesyłania plików.
CVE-2024-8722CVSS 5.5CMS

CVE-2024-8722: Wrażliwość Stored XSS w wtyczce Import any XML or CSV File to WordPress PRO

Wtyczka Import any XML or CSV File to WordPress PRO jest podatna na Stored XSS przez pliki SVG w wersjach do 4.9.7. Zalecane aktualizacje i ograniczenia przesyłania plików.

CVSS
5.5 MEDIUM
EPSS
26.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import any XML or CSV File to WordPress PRO do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 4.9.7 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach, które ładują zainfekowane pliki SVG. Może to prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja przesyłanych plików SVG oraz stosowanie dodatkowych mechanizmów filtrowania może pomóc zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS