Уразливість Stored XSS у плагіні File Upload Types by WPForms для WordPress
Уразливість Stored XSS у плагіні WPForms File Upload Types через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін File Upload Types by WPForms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, впливаючи на безпеку користувачів і довіру до сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційного поширення шкідливого коду через SVG-файли.
Рекомендовані дії адміністратора
Рекомендується оновити плагін File Upload Types by WPForms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів, перевірити журнали на ознаки експлуатації та впровадити додаткові заходи фільтрації та санітизації вхідних даних. Пріоритетно слід контролювати права доступу користувачів до рівня не вище Автор, якщо це можливо.