Уразливість у плагіні Media Library Tools для WordPress дозволяє завантаження шкідливих SVG-файлів
Уразливість у плагіні Media Library Tools дозволяє завантаження шкідливих SVG-файлів з XSS. Оновіть плагін до версії 1.5.0 для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.89%
- Активно використовується
- немає в KEV
- Продукт
- media library tools
Що відомо
Плагін Media File Rename, Find Unused File, Add Alt text, Caption, Desc For Image SEO для WordPress версій до 1.5.0 не очищує SVG-файли при завантаженні. Це дозволяє користувачам з роллю не вище автора завантажувати SVG з XSS-скриптами, що може призвести до виконання шкідливого коду.
Бізнес-вплив
Уразливість середньої критичності (CVSS 5.4) може бути використана для атак типу XSS через SVG-файли, що створює ризик компрометації вебсайту. Це може вплинути на безпеку контенту та довіру користувачів, а також призвести до потенційних втрат даних або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Media Library Tools до версії 1.5.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, обмежте права користувачів на завантаження SVG-файлів, перевіряйте логи на підозрілі дії та розгляньте тимчасове відключення функцій завантаження SVG. Перегляньте політики безпеки та пріоритезуйте оновлення цього плагіна.