Уразливість у плагіні WordPress для завантаження SVG, WEBP та ICO файлів
Плагін WordPress для завантаження SVG, WEBP та ICO файлів має уразливість XSS, що дозволяє Автору завантажувати шкідливі SVG. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 57.01%
- Активно використовується
- немає в KEV
- Продукт
- uploading svg\, webp and ico files
Що відомо
Плагін WordPress «uploading svg, webp and ico files» версії до 1.2.1 не очищує SVG-файли при завантаженні, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами. Це може призвести до виконання небезпечного коду у браузері жертви.
Бізнес-вплив
Ця уразливість створює ризик для сайтів на WordPress, які використовують цей плагін, оскільки зловмисники з мінімальними правами можуть впроваджувати шкідливий скрипт через SVG-файли. Це може призвести до компрометації користувацьких сесій, викрадення даних або інших атак через XSS. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте можливість завантаження SVG-файлів користувачам з низькими правами, перегляньте журнали завантажень на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.