Уразливість Stored XSS у плагіні Admin and Site Enhancements для WordPress через завантаження SVG-файлів
Уразливість Stored XSS у плагіні Admin and Site Enhancements для WordPress через SVG-завантаження. Рекомендації щодо захисту та оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin and Site Enhancements (ASE) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 7.5.1 включно. Уразливість виникає через недостатню санітизацію введених даних і екранування виводу, що дозволяє автентифікованим користувачам з рівнем доступу custom і вище впроваджувати довільні скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкривають заражені SVG-файли, потенційно дозволяючи викрадення сесій, зміну контенту або інші атаки на вебсайт. Власники сайтів на WordPress, які використовують цей плагін з увімкненою функцією завантаження SVG для певних ролей, мають підвищений ризик компрометації безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Admin and Site Enhancements і встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити або тимчасово вимкнути можливість завантаження SVG-файлів, особливо для користувачів з рівнем доступу custom і вище. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.