Уразливість XSS у плагіні inventivo для WordPress (CVE-2023-7088)
Плагін inventivo для WordPress дозволяє завантажувати шкідливі SVG-файли з XSS. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.63%
- Активно використовується
- немає в KEV
- Продукт
- inventivo
Що відомо
Плагін Add SVG Support for Media Uploader | inventivo для WordPress версії до 1.0.5 не очищує завантажені SVG-файли, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією через недостатню перевірку SVG-файлів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна inventivo та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте можливість завантаження SVG-файлів користувачам з низькими ролями, перегляньте журнали завантажень на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості в рамках загальної політики безпеки.