Wrażliwość Stored XSS w wtyczce Product Designer dla WordPress (CVE-2024-9111)

Podatność Stored XSS w wtyczce Product Designer dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9111CVSS 6.4CMS

Wrażliwość Stored XSS w wtyczce Product Designer dla WordPress (CVE-2024-9111)

Podatność Stored XSS w wtyczce Product Designer dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
41.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Designer dla WordPress do wersji 1.0.36 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do załadowanego pliku SVG.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Product Designer i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z przesyłaniem plików SVG. Dodatkowo warto rozważyć blokowanie lub filtrowanie przesyłanych plików SVG, aby zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS