Уразливість у плагіні Mime Types Extended WordPress дозволяє завантажувати шкідливі SVG-файли
Плагін Mime Types Extended WordPress до 0.11 дозволяє завантажувати шкідливі SVG з XSS. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.5 MEDIUM
- EPSS
- 27.58%
- Активно використовується
- немає в KEV
- Продукт
- mime types extended
Що відомо
Плагін Mime Types Extended для WordPress версії до 0.11 не очищує SVG-файли при завантаженні, що дозволяє користувачам з роллю не вище Автор вставляти SVG з XSS-скриптами. Це створює ризик виконання шкідливого коду на сайті.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації через XSS-атаки, що можуть призвести до викрадення сесій, зміни контенту або інших небажаних дій. Особливо це актуально для сайтів з кількома користувачами, де роль Автор має можливість завантажувати файли.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Mime Types Extended від розробника staude та негайно оновити до безпечної версії. Якщо оновлення недоступне, слід обмежити права користувачів на завантаження SVG-файлів, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.