Luka XSS w wtyczce QS Dark Mode Plugin dla WordPress (CVE-2024-9118)

Podatność XSS w QS Dark Mode Plugin dla WordPress umożliwia ataki przez pliki SVG. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2024-9118CVSS 6.4CMS

Luka XSS w wtyczce QS Dark Mode Plugin dla WordPress (CVE-2024-9118)

Podatność XSS w QS Dark Mode Plugin dla WordPress umożliwia ataki przez pliki SVG. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
26.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka QS Dark Mode Plugin dla WordPress do wersji 2.9 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do zainfekowanego pliku SVG, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp wielu użytkownikom o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki QS Dark Mode Plugin do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i monitorować przesyłane pliki SVG oraz przeprowadzić analizę logów pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS