Уразливість у плагіні SVG Block для WordPress дозволяє зберігання XSS-атак
Плагін SVG Block для WordPress до 1.1.20 дозволяє збережені XSS-атаки через неочищені SVG-файли. Оновіть плагін для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.15%
- Активно використовується
- немає в KEV
- Продукт
- svg block
Що відомо
Плагін SVG Block для WordPress версій до 1.1.20 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти шкідливий JavaScript і виконувати збережені XSS-атаки. Це створює ризик компрометації вебсайту через виконання небезпечного коду.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури, що використовують WordPress з плагіном SVG Block, ця уразливість може призвести до виконання шкідливого коду на сайті, що впливає на безпеку користувачів і цілісність даних. Зловмисники з роллю автора можуть отримати можливість впроваджувати скрипти, що потенційно призведе до викрадення сесій або інших атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна SVG Block і оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.