Luka XSS w wtyczce Zita Elementor Site Library dla WordPress

Wtyczka Zita Elementor Site Library do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8921CVSS 6.4Web

Luka XSS w wtyczce Zita Elementor Site Library dla WordPress

Wtyczka Zita Elementor Site Library do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
30.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Zita Elementor Site Library dla WordPress do wersji 1.6.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas dostępu do plików SVG przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Zita Elementor Site Library i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG. Dodatkowo warto rozważyć tymczasowe wyłączenie obsługi SVG lub wprowadzenie dodatkowych mechanizmów walidacji przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS