Уразливість Stored XSS у плагіні Orbit Fox для WordPress
Stored XSS у плагіні Orbit Fox для WordPress через SVG-завантаження. Ризик для сайтів з версіями до 2.10.36. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.32%
- Активно використовується
- немає в KEV
- Продукт
- orbit fox
Що відомо
Плагін Orbit Fox від ThemeIsle для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.10.36 включно. Атакуючі з правами автора і вище можуть вставляти шкідливі скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з рівнем автора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим Orbit Fox повинні оцінити ризики, особливо якщо доступ до завантаження SVG-файлів мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів на завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове вимкнення функції завантаження SVG. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ.