Luka XSS w wtyczce WP Awesome Login dla WordPress (CVE-2024-9456)

Wtyczka WP Awesome Login do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9456CVSS 6.4CMS

Luka XSS w wtyczce WP Awesome Login dla WordPress (CVE-2024-9456)

Wtyczka WP Awesome Login do WordPress ma lukę XSS w przesyłaniu plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
24.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Awesome Login dla WordPress do wersji 0.4.0 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego kodowania wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas dostępu do plików SVG, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Awesome Login i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie obsługi przesyłania plików SVG. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS