Вразливість Stored XSS у плагіні PJW Mime Config для WordPress через SVG-завантаження
Stored XSS у плагіні PJW Mime Config через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PJW Mime Config для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу користувачами.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PJW Mime Config від розробника та застосувати їх. Якщо оновлень немає, слід обмежити завантаження SVG-файлів, провести аудит прав доступу користувачів, переглянути журнали на предмет підозрілої активності та посилити фільтрацію вхідних даних.