CVE-2024-9656: Stored Cross-Site Scripting w wtyczce Mynx Page Builder dla WordPress
Luka CVE-2024-9656 w wtyczce Mynx Page Builder umożliwia XSS przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mynx Page Builder dla WordPress do wersji 0.27.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i integralność witryny. Właściciele stron i operatorzy CMS powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mynx Page Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i walidacji plików SVG oraz edukację użytkowników o ryzyku związanym z przesyłaniem plików.