CVE-2024-9271: podatność Stored XSS w wtyczce re\ dla WordPress

Podatność Stored XSS w wtyczce re\ dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9271CVSS 6.4CMS

CVE-2024-9271: podatność Stored XSS w wtyczce re\ dla WordPress

Podatność Stored XSS w wtyczce re\ dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
21.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
re\

Co wiadomo

Wtyczka re\ dla WordPress do wersji 1.0.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas dostępu do pliku SVG przez użytkownika.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defraudacji danych lub dalszych ataków na użytkowników witryny. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki re\ u producenta i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików SVG do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj polityki uprawnień użytkowników, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS