CVE-2024-9386: Stored Cross-Site Scripting w wtyczce Divi Preloader dla WordPress

Luka XSS w wtyczce Divi Preloader dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9386CVSS 6.4Web

CVE-2024-9386: Stored Cross-Site Scripting w wtyczce Divi Preloader dla WordPress

Luka XSS w wtyczce Divi Preloader dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
33.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Exclusive Divi – Divi Preloader, Modules for Divi & Extra Theme dla WordPress zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka dotyczy wersji do 1.4 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego zabezpieczenia wyjścia.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do załadowanego pliku SVG. Może to prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, szczególnie dostęp do przesyłania plików SVG. Należy również monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania SVG, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS