Вразливість у плагіні Custom Fonts для WordPress дозволяє XSS-атаки
Плагін Custom Fonts для WordPress має вразливість Stored XSS через SVG-файли. Оновіть плагін та обмежте права користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- custom fonts
Що відомо
Плагін Custom Fonts – Host Your Fonts Locally для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.1.4 включно. Атакуючі з рівнем авторизації автор або вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що призводить до компрометації сесій, викрадення даних або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Fonts від Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, провести аудит логів на ознаки експлуатації та мінімізувати права користувачів до необхідного мінімуму. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.