Luka XSS w wtyczce WP Cleanup and Basic Functions dla WordPress
Podatność XSS w wtyczce WP Cleanup and Basic Functions dla WordPress umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Cleanup and Basic Functions do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 2.2.1 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez innych użytkowników, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Cleanup and Basic Functions oraz jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG. Warto także przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku związanym z przesyłaniem plików.