Уразливість збереженого XSS у плагіні WP SVG Images для WordPress
Виявлено Stored XSS у WP SVG Images плагіні WordPress до версії 4.3. Оновіть до 4.4 для захисту від атак через SVG-файли.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.23%
- Активно використовується
- немає в KEV
- Продукт
- wp svg images
Що відомо
Плагін WP SVG Images для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'type' у версіях до 4.3 включно. Атакувальники з рівнем доступу Автор і вище можуть обійти санітизацію SVG та впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами на завантаження файлів обходити механізми безпеки та впроваджувати шкідливий код, що може призвести до компрометації веб-сайту та викрадення сесій користувачів. Власникам інфраструктури слід враховувати ризики для цілісності та довіри до сайту, особливо якщо плагін використовується на продуктивних ресурсах.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP SVG Images до версії 4.4 або новішої, де уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити права користувачів на завантаження SVG-файлів, перевірити логи на ознаки експлуатації та мінімізувати експозицію вразливого функціоналу. Регулярно перевіряйте наявність оновлень від розробника.