Luka XSS w wtyczce AVIF Uploader dla WordPress

Wtyczka AVIF Uploader przed 1.1.1 umożliwia XSS przez niezabezpieczone pliki SVG. Aktualizuj wtyczkę, by chronić WordPress przed atakami.
CVE-2024-9238CVSS 5.4CMS

Luka XSS w wtyczce AVIF Uploader dla WordPress

Wtyczka AVIF Uploader przed 1.1.1 umożliwia XSS przez niezabezpieczone pliki SVG. Aktualizuj wtyczkę, by chronić WordPress przed atakami.

CVSS
5.4 MEDIUM
EPSS
16.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
avif uploader

Co wiadomo

Wtyczka AVIF Uploader dla WordPress w wersjach przed 1.1.1 nie oczyszcza przesyłanych plików SVG, co umożliwia użytkownikom z rolą co najmniej Autora przesyłanie złośliwych plików SVG zawierających ładunki XSS. Luka ta może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce ofiary.

Wpływ biznesowy

Atakujący z uprawnieniami Autora mogą wykorzystać tę lukę do przeprowadzenia ataków Cross-Site Scripting (XSS), co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami na szkodę użytkowników i administratorów. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, taka luka zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki AVIF Uploader do wersji 1.1.1 lub nowszej, która zawiera poprawki zabezpieczające. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa użytkowników do przesyłania plików SVG oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Przeglądaj i weryfikuj przesyłane pliki SVG pod kątem potencjalnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS