CVE-2024-9386: Stored Cross-Site Scripting w wtyczce Divi Preloader dla WordPress
Luka XSS w wtyczce Divi Preloader dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Exclusive Divi – Divi Preloader, Modules for Divi & Extra Theme dla WordPress zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka dotyczy wersji do 1.4 włącznie i wynika z niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego zabezpieczenia wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do załadowanego pliku SVG. Może to prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, szczególnie dostęp do przesyłania plików SVG. Należy również monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania SVG, jeśli to możliwe.