CVE-2024-9442: podatność Stored XSS w wtyczce f4 improvements dla WordPress

Podatność Stored XSS w wtyczce f4 improvements do WordPress umożliwia atak poprzez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9442CVSS 6.4CMS

CVE-2024-9442: podatność Stored XSS w wtyczce f4 improvements dla WordPress

Podatność Stored XSS w wtyczce f4 improvements do WordPress umożliwia atak poprzez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
30.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
f4 improvements

Co wiadomo

Wtyczka f4 improvements dla WordPress do wersji 1.9.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala atakującym z uprawnieniami autora lub wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, który zostanie wykonany przy każdym dostępie do zaatakowanego pliku SVG. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu opartego na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki f4 improvements u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć blokowanie przesyłania plików SVG, jeśli nie są one niezbędne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS