CVE-2024-9172: podatność Stored XSS w wtyczce Demo Importer Plus dla WordPress

Demo Importer Plus do WordPress ma podatność Stored XSS w plikach SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-9172CVSS 6.4Web

CVE-2024-9172: podatność Stored XSS w wtyczce Demo Importer Plus dla WordPress

Demo Importer Plus do WordPress ma podatność Stored XSS w plikach SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
22.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
demo importer plus

Co wiadomo

Wtyczka Demo Importer Plus dla WordPress do wersji 2.0.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do tych plików.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wykorzystanie tej luki może skutkować naruszeniem integralności i bezpieczeństwa witryny WordPress, wpływając na zaufanie klientów oraz stabilność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Demo Importer Plus i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem i dostępem do plików SVG. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS