CVE-2024-9442: podatność Stored XSS w wtyczce f4 improvements dla WordPress
Podatność Stored XSS w wtyczce f4 improvements do WordPress umożliwia atak poprzez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- f4 improvements
Co wiadomo
Wtyczka f4 improvements dla WordPress do wersji 1.9.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala atakującym z uprawnieniami autora lub wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, który zostanie wykonany przy każdym dostępie do zaatakowanego pliku SVG. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki f4 improvements u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć blokowanie przesyłania plików SVG, jeśli nie są one niezbędne.