Уразливість збереженого XSS у плагіні ARMember для WordPress через завантаження SVG-файлів
Плагін ARMember для WordPress має уразливість Stored XSS через SVG-файли, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження завантажень.
- CVSS
- 6.4 MEDIUM
- EPSS
- 63.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ARMember для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені SVG-файли, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Власники сайтів на WordPress, які використовують ARMember, повинні розглянути ризики компрометації безпеки та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ARMember і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми фільтрації та санітизації вмісту. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити обізнаність користувачів щодо потенційних ризиків.