Luka XSS w wtyczce QS Dark Mode Plugin dla WordPress (CVE-2024-9118)
Podatność XSS w QS Dark Mode Plugin dla WordPress umożliwia ataki przez pliki SVG. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka QS Dark Mode Plugin dla WordPress do wersji 2.9 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do zainfekowanego pliku SVG, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp wielu użytkownikom o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki QS Dark Mode Plugin do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i monitorować przesyłane pliki SVG oraz przeprowadzić analizę logów pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń na poziomie serwera.