CVE-2024-9165: Stored Cross-Site Scripting w wtyczce Gift Cards dla WordPress

Podatność XSS w wtyczce Gift Cards (do 4.4.4) umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów przez pliki SVG.
CVE-2024-9165CVSS 6.4Web

CVE-2024-9165: Stored Cross-Site Scripting w wtyczce Gift Cards dla WordPress

Podatność XSS w wtyczce Gift Cards (do 4.4.4) umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów przez pliki SVG.

CVSS
6.4 MEDIUM
EPSS
25.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gift Cards (Gift Vouchers and Packages) dla WordPress do wersji 4.4.4 jest podatna na atak typu Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do pliku SVG.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na koncie użytkownika. Może to wpłynąć na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza jeśli pliki SVG są często używane lub udostępniane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gift Cards i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie możliwości przesyłania plików SVG. Regularne przeglądy bezpieczeństwa i audyty wtyczek są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS