Уразливість Stored XSS у плагіні aThemes Starter Sites для WordPress через SVG-завантаження
Stored XSS у плагіні aThemes Starter Sites через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін aThemes Starter Sites для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.53 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді SVG-файлів іншими користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін aThemes Starter Sites, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна aThemes Starter Sites і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми фільтрації та санітизації вхідних даних. Також варто переглянути журнали доступу та подій на предмет підозрілої активності та підвищити моніторинг безпеки веб-сайту.