CVE-2024-8917: podatność w wtyczce AnWP Football Leagues na WordPress

Podatność XSS w wtyczce AnWP Football Leagues do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów przez pliki SVG.
CVE-2024-8917CVSS 6.4Web

CVE-2024-8917: podatność w wtyczce AnWP Football Leagues na WordPress

Podatność XSS w wtyczce AnWP Football Leagues do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów przez pliki SVG.

CVSS
6.4 MEDIUM
EPSS
29.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
football leagues

Co wiadomo

Wtyczka AnWP Football Leagues dla WordPress do wersji 0.16.7 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do pliku SVG.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego stronę. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko naruszenia bezpieczeństwa i prywatności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AnWP Football Leagues i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG. Dodatkowo warto rozważyć blokowanie przesyłania plików SVG lub ich weryfikację przed akceptacją.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS