CVE-2024-9172: podatność Stored XSS w wtyczce Demo Importer Plus dla WordPress
Demo Importer Plus do WordPress ma podatność Stored XSS w plikach SVG. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- demo importer plus
Co wiadomo
Wtyczka Demo Importer Plus dla WordPress do wersji 2.0.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do tych plików.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wykorzystanie tej luki może skutkować naruszeniem integralności i bezpieczeństwa witryny WordPress, wpływając na zaufanie klientów oraz stabilność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Demo Importer Plus i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem i dostępem do plików SVG. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG, jeśli to możliwe.