Уразливість у плагіні Easy SVG Allow для WordPress дозволяє XSS-атаки
Плагін Easy SVG Allow для WordPress має уразливість XSS через незахищене завантаження SVG-файлів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.61%
- Активно використовується
- немає в KEV
- Продукт
- easy svg support
Що відомо
Плагін Easy SVG Allow для WordPress версії до 1.0 не очищує завантажені SVG-файли, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами. Це може призвести до виконання небезпечного коду у браузері жертви.
Бізнес-вплив
Ця уразливість середньої тяжкості може бути використана для атак міжсайтового скриптингу (XSS), що загрожує безпеці вебсайту та його користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів. Вразливість особливо актуальна для сайтів з кількома користувачами, де роль Автор має право завантажувати файли.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy SVG Allow від розробника та застосувати їх. Якщо оновлень немає, обмежте можливість завантаження SVG-файлів користувачам з низькими ролями, перегляньте журнали завантажень на наявність підозрілих файлів і розгляньте тимчасове відключення плагіна для зниження ризику.