Уразливість у плагіні h5p для WordPress дозволяє зберігання XSS через SVG-файли
Плагін h5p до версії 1.15.8 має уразливість Stored XSS через SVG-файли. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.84%
- Активно використовується
- немає в KEV
- Продукт
- h5p
Що відомо
Плагін Interactive Content для WordPress версій до 1.15.8 не перевіряє завантаження файлів, що дозволяє користувачам з роллю Contributor і вище оновлювати шкідливі SVG-файли. Це може призвести до збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін h5p, що загрожує безпеці користувачів і цілісності вебресурсів. Це може призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту. Власникам сайтів слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна h5p і встановити останню версію, яка усуває цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих компонентів.