Уразливість завантаження SVG у плагіні wp-svg-upload для WordPress
Уразливість в плагіні wp-svg-upload дозволяє користувачам з роллю автора виконувати Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 16%
- Активно використовується
- немає в KEV
- Продукт
- wp svg upload
Що відомо
Плагін wp-svg-upload для WordPress версії до 1.0.0 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора завантажувати SVG з шкідливим JavaScript для проведення атак типу Stored XSS. Це створює ризик виконання небезпечного коду на сайті.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах відвідувачів сайту, що може вплинути на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з компрометацією контенту та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна wp-svg-upload і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна для зниження ризику.