Вразливість у плагіні Ninja Tables для WordPress дозволяє зберігання XSS через SVG-файли
Вразливість Stored XSS у плагіні Ninja Tables для WordPress через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.88%
- Активно використовується
- немає в KEV
- Продукт
- ninja tables
Що відомо
Плагін Ninja Tables для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 5.0.12 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі до SVG-файлу.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ninja Tables від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати завантаження SVG-файлів, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.