Уразливість у плагіні Support SVG для WordPress дозволяє зберігати шкідливий JavaScript
Плагін Support SVG до версії 1.1.0 дозволяє атаки Stored XSS через SVG з шкідливим JavaScript. Рекомендується оновлення для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.22%
- Активно використовується
- немає в KEV
- Продукт
- support svg
Що відомо
Плагін Support SVG для WordPress версій до 1.1.0 не очищує вміст SVG-файлів, що дозволяє користувачам з роллю автора вставляти шкідливий JavaScript і виконувати атаки типу Stored XSS. Це створює ризик компрометації сайту через збережений скрипт.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Support SVG, ця уразливість може призвести до виконання шкідливого коду на сайті, що загрожує безпеці користувачів і цілісності даних. Зловмисники можуть використовувати це для крадіжки сесій, зміни контенту або розповсюдження шкідливого ПЗ. Відсутність належної фільтрації SVG-файлів підвищує ризик атак XSS, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Support SVG і встановити версію 1.1.0 або новішу, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, та провести аудит логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативні рішення з кращою безпекою.