Уразливість Stored XSS у плагіні SVGPlus для WordPress через REST API завантаження SVG файлів
Плагін SVGPlus для WordPress має уразливість Stored XSS через REST API завантаження SVG файлів. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SVGPlus для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при завантаженні SVG файлів у версіях до 1.1.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуються при перегляді SVG файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту сторінок або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують SVGPlus, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SVGPlus від розробника та негайно оновити до безпечної версії. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження SVG файлів, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.