CVE-2024-9850: Wrażliwość Stored XSS w wtyczce SVG Case Study dla WordPress
Wtyczka SVG Case Study dla WordPress do wersji 1.0 ma podatność Stored XSS umożliwiającą ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SVG Case Study dla WordPress do wersji 1.0 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do pliku SVG.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defraudacji danych lub dalszych ataków na użytkowników witryny. Właściciele stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i podjąć działania ograniczające ryzyko.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki SVG Case Study i ich natychmiastowe zastosowanie. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularna weryfikacja i sanitacja przesyłanych plików SVG jest również wskazana.