Уразливість Stored XSS у плагіні Import any XML or CSV File to WordPress PRO через завантаження SVG-файлів
Виявлено Stored XSS у плагіні Import any XML or CSV File to WordPress PRO через SVG-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.5 MEDIUM
- EPSS
- 26.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import any XML or CSV File to WordPress PRO до версії 4.9.7 містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію SVG-файлів. Зловмисники з правами адміністратора можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти на сайті, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак через браузер. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується для імпорту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження SVG-файлів, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи фільтрації та санітизації вхідних файлів.