CVE-2024-9165: Stored Cross-Site Scripting w wtyczce Gift Cards dla WordPress
Podatność XSS w wtyczce Gift Cards (do 4.4.4) umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów przez pliki SVG.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gift Cards (Gift Vouchers and Packages) dla WordPress do wersji 4.4.4 jest podatna na atak typu Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do pliku SVG.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na koncie użytkownika. Może to wpłynąć na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza jeśli pliki SVG są często używane lub udostępniane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gift Cards i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie możliwości przesyłania plików SVG. Regularne przeglądy bezpieczeństwa i audyty wtyczek są wskazane.