Luka XSS w wtyczce Zita Elementor Site Library dla WordPress
Wtyczka Zita Elementor Site Library do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Zita Elementor Site Library dla WordPress do wersji 1.6.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas dostępu do plików SVG przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Zita Elementor Site Library i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG. Dodatkowo warto rozważyć tymczasowe wyłączenie obsługi SVG lub wprowadzenie dodatkowych mechanizmów walidacji przesyłanych plików.