Уразливість Slider Revolution у WordPress дозволяє зберігання XSS через SVG-файли
Уразливість Stored XSS у плагіні Slider Revolution для WordPress через SVG-файли. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.64%
- Активно використовується
- немає в KEV
- Продукт
- slider revolution
Що відомо
Плагін Slider Revolution для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 6.7.18 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при доступі до SVG-файлу.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із правами автора або адміністратора впроваджувати шкідливі скрипти, що виконуються у браузерах користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак. Власники сайтів на WordPress із активним Slider Revolution повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slider Revolution від розробника themepunch і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, які можуть завантажувати SVG-файли, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте використання SVG-файлів у плагіні.