CVE-2024-8917: podatność w wtyczce AnWP Football Leagues na WordPress
Podatność XSS w wtyczce AnWP Football Leagues do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów przez pliki SVG.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- football leagues
Co wiadomo
Wtyczka AnWP Football Leagues dla WordPress do wersji 0.16.7 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do pliku SVG.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkownika odwiedzającego stronę. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko naruszenia bezpieczeństwa i prywatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AnWP Football Leagues i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG. Dodatkowo warto rozważyć blokowanie przesyłania plików SVG lub ich weryfikację przed akceptacją.