CVE-2024-9119: Wrażliwość Stored XSS w wtyczce SVG Complete dla WordPress
Wtyczka SVG Complete dla WordPress do wersji 1.0.2 ma lukę Stored XSS umożliwiającą ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SVG Complete dla WordPress do wersji 1.0.2 włącznie posiada lukę Stored Cross-Site Scripting (XSS) związaną z przesyłaniem plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do pliku SVG.
Wpływ biznesowy
Luka umożliwia atakującym z odpowiednimi uprawnieniami wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy środowisk korzystających z podatnej wersji wtyczki SVG Complete, co wymaga szybkiej reakcji administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SVG Complete i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem i dostępem do plików SVG. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania SVG, jeśli to możliwe.