Luka XSS w wtyczce AVIF Uploader dla WordPress
Wtyczka AVIF Uploader przed 1.1.1 umożliwia XSS przez niezabezpieczone pliki SVG. Aktualizuj wtyczkę, by chronić WordPress przed atakami.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- avif uploader
Co wiadomo
Wtyczka AVIF Uploader dla WordPress w wersjach przed 1.1.1 nie oczyszcza przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików SVG zawierających ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce ofiary.
Wpływ biznesowy
Atakujący z uprawnieniami Autora mogą wykorzystać tę lukę do przeprowadzenia ataków Cross-Site Scripting (XSS), co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami na szkodę użytkowników i administratorów. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, taka luka zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki AVIF Uploader do wersji 1.1.1 lub nowszej, która zawiera poprawki zabezpieczające. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa użytkowników do przesyłania plików SVG oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeglądaj i weryfikuj przesyłane pliki SVG pod kątem potencjalnych zagrożeń.