CVE-2024-8722: Wrażliwość Stored XSS w wtyczce Import any XML or CSV File to WordPress PRO
Wtyczka Import any XML or CSV File to WordPress PRO jest podatna na Stored XSS przez pliki SVG w wersjach do 4.9.7. Zalecane aktualizacje i ograniczenia przesyłania plików.
- CVSS
- 5.5 MEDIUM
- EPSS
- 26.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import any XML or CSV File to WordPress PRO do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 4.9.7 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach, które ładują zainfekowane pliki SVG. Może to prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja przesyłanych plików SVG oraz stosowanie dodatkowych mechanizmów filtrowania może pomóc zminimalizować ryzyko wykorzystania luki.