Уразливість XSS у плагіні Allow SVG для WordPress
Плагін Allow SVG до 1.2.0 дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS. Оновіть плагін для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.21%
- Активно використовується
- немає в KEV
- Продукт
- allow svg
Що відомо
Плагін Allow SVG для WordPress версій до 1.2.0 не очищує завантажені SVG-файли, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами. Це може призвести до виконання небезпечного коду в браузері жертви.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Allow SVG, ця уразливість може стати вектором атак через завантаження шкідливих SVG-файлів користувачами з обмеженими правами. Зловмисники можуть виконувати міжсайтові скрипти, що загрожує безпеці даних і довірі користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Allow SVG і встановити версію 1.2.0 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів на завантаження SVG-файлів, переглянути логи на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.