Уразливість Stored XSS у плагіні SVG Shortcode для WordPress
Stored XSS у плагіні SVG Shortcode WordPress через завантаження SVG-файлів. Ризик виконання шкідливих скриптів, оновлення плагіна рекомендовано.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SVG Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.1 включно. Недостатня санітизація вхідних даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників сайтів на WordPress із встановленим плагіном SVG Shortcode це створює ризик втрати довіри користувачів і потенційних фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SVG Shortcode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість завантаження SVG-файлів або впровадити додаткові засоби фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити увагу до безпеки веб-сайтів.