CVE-2025-2542: Luka XSS w wtyczce Your Simple SVG Support dla WordPress
Luka XSS w wtyczce Your Simple SVG Support do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Your Simple SVG Support dla WordPress do wersji 1.0.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala atakującym z uprawnieniami autora na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, defraudacji danych lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Your Simple SVG Support i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie obsługi SVG. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.