CVE-2024-9372: Luka XSS w wtyczce WP Blocks Hub dla WordPress
Luka XSS w wtyczce WP Blocks Hub do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp blocks hub
Co wiadomo
Wtyczka WP Blocks Hub dla WordPress do wersji 1.0.2 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez innych użytkowników. Może to prowadzić do przejęcia sesji, defacementu stron lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Blocks Hub i ich instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie przesyłanych plików SVG. Warto również rozważyć tymczasowe wyłączenie możliwości przesyłania plików SVG do czasu usunięcia luki.