CVE-2024-9444: podatność Stored XSS w wtyczce ElementsReady dla WordPress
Podatność Stored XSS w wtyczce ElementsReady do WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementsready
Co wiadomo
Wtyczka ElementsReady Addons for Elementor dla WordPress do wersji 6.4.3 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie autora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanego pliku SVG. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ElementsReady i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia dotyczące przesyłania plików.