Вразливість у плагіні Easy SVG Support для WordPress дозволяє зберігати шкідливі скрипти
Вразливість Stored XSS у плагіні Easy SVG Support дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновити плагін або обмежити доступ.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Активно використовується
- немає в KEV
- Продукт
- easy svg support
Що відомо
Плагін Easy SVG Support для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при завантаженні SVG-файлів у версіях до 3.7 включно. Атакуючі з правами автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що призводить до компрометації безпеки вебсайту, викрадення сесій користувачів або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності та довіри до свого ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy SVG Support від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.