Уразливість у плагіні wp enable svg для WordPress дозволяє завантажувати шкідливі SVG-файли
Плагін wp enable svg для WordPress до версії 0.7 не очищує SVG-файли, що дозволяє завантажувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.39%
- Активно використовується
- немає в KEV
- Продукт
- wp enable svg
Що відомо
Плагін wp enable svg для WordPress версії до 0.7 не очищує SVG-файли при завантаженні, що дозволяє користувачам з правами автора і вище завантажувати SVG з шкідливими скриптами. Це може призвести до виконання небажаного коду на сайті.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін wp enable svg, ця уразливість може стати вектором атаки через завантаження шкідливих SVG-файлів. Зловмисники з правами автора і вище можуть впроваджувати скрипти, що потенційно загрожує безпеці сайту та даних користувачів. Важливо оцінити ризики та вжити заходів для мінімізації впливу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна wp enable svg і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів на завантаження SVG-файлів, ретельно перевіряти завантажені файли, а також переглянути журнали безпеки на предмет підозрілої активності. Рекомендується також розглянути тимчасове відключення функції завантаження SVG до усунення уразливості.