CVE-2024-9072: podatność Stored XSS w wtyczce Consent Manager dla WordPress

Podatność Stored XSS w wtyczce Consent Manager dla WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów poprzez pliki SVG.
CVE-2024-9072CVSS 6.4CMS

CVE-2024-9072: podatność Stored XSS w wtyczce Consent Manager dla WordPress

Podatność Stored XSS w wtyczce Consent Manager dla WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów poprzez pliki SVG.

CVSS
6.4 MEDIUM
EPSS
22.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
consent manager

Co wiadomo

Wtyczka GDPR-Extensions – Consent Manager dla WordPress w wersjach do 1.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Atak wymaga posiadania konta z uprawnieniami autora lub wyższymi, co oznacza, że zagrożenie dotyczy środowisk z wieloma użytkownikami i rozbudowanymi rolami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS