MapSVG dla WordPress podatny na przechowywany XSS przez upload plików SVG

Wtyczka MapSVG dla WordPress do 8.6.4 ma lukę XSS związaną z uploadem plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9544CVSS 6.4CMS

MapSVG dla WordPress podatny na przechowywany XSS przez upload plików SVG

Wtyczka MapSVG dla WordPress do 8.6.4 ma lukę XSS związaną z uploadem plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
10.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MapSVG dla WordPress do wersji 8.6.4 włącznie posiada lukę przechowywanego Cross-Site Scripting (XSS) związaną z niewystarczającą sanitacją i eskapowaniem plików SVG. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy dostępie do załadowanego pliku SVG.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności strony internetowej. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką MapSVG powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MapSVG u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z uploadem plików SVG. Wdrożenie dodatkowych mechanizmów filtrowania i walidacji plików SVG może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS