Уразливість Stored XSS у плагіні Logo Showcase Ultimate для WordPress
Вразливість Stored XSS у плагіні Logo Showcase Ultimate дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Logo Showcase Ultimate для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4.1 включно. Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Для власників інфраструктури це підвищує ризик компрометації вебресурсів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем автора і вище, ретельно контролюйте завантаження SVG-файлів, переглядайте логи на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості.