Уразливість Smart Slider 3 у WordPress дозволяє несанкціоноване завантаження файлів
Smart Slider 3 для WordPress дозволяє автентифікованим користувачам завантажувати SVG-файли без перевірки прав, що може призвести до XSS-атак. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Slider 3 для WordPress має уразливість через відсутність перевірки прав на функцію завантаження у версіях до 3.5.1.22 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче «співавтор» завантажувати файли, включно з SVG, що може призвести до збережених XSS-атак.
Бізнес-вплив
Для операторів IT та власників інфраструктури ця уразливість означає ризик компрометації вебсайтів через зловмисне завантаження шкідливих файлів. Зловмисники можуть використати SVG-файли для виконання скриптів у браузерах користувачів, що загрожує безпеці даних і довірі клієнтів. Важливо оперативно оцінити вплив і вжити заходів для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart Slider 3 від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, особливо для ролей із можливістю завантаження файлів. Перегляньте журнали завантажень файлів на наявність підозрілих SVG-файлів і посиліть моніторинг безпеки вебсайту.