Уразливість SVGator WordPress плагіна дозволяє зберігання XSS-атак
SVGator плагін WordPress до 1.2.6 дозволяє збережені XSS-атаки через неочищені SVG-файли. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 4.6 MEDIUM
- EPSS
- 23.55%
- Активно використовується
- немає в KEV
- Продукт
- svgator
Що відомо
Плагін SVGator для WordPress версії до 1.2.6 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти шкідливий JavaScript і виконувати збережені XSS-атаки. Це створює ризик компрометації безпеки сайту.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик викрадення сесій або інших атак. Середній рівень критичності вказує на необхідність оцінки впливу та пріоритетного реагування, особливо якщо плагін використовується на сайтах з кількома авторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SVGator від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати команду безпеки про потенційні ризики та планувати подальші заходи захисту.