CVE-2024-9850: Wrażliwość Stored XSS w wtyczce SVG Case Study dla WordPress

Wtyczka SVG Case Study dla WordPress do wersji 1.0 ma podatność Stored XSS umożliwiającą ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9850CVSS 6.4CMS

CVE-2024-9850: Wrażliwość Stored XSS w wtyczce SVG Case Study dla WordPress

Wtyczka SVG Case Study dla WordPress do wersji 1.0 ma podatność Stored XSS umożliwiającą ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
25.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SVG Case Study dla WordPress do wersji 1.0 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do pliku SVG.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defraudacji danych lub dalszych ataków na użytkowników witryny. Właściciele stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i podjąć działania ograniczające ryzyko.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki SVG Case Study i ich natychmiastowe zastosowanie. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularna weryfikacja i sanitacja przesyłanych plików SVG jest również wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS