Уразливість Stored XSS у плагіні Category Icon для WordPress через SVG-завантаження
Stored XSS у плагіні Category Icon WordPress через SVG-завантаження дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Category Icon для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі до SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або змінювати відображення сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо якщо SVG-файли доступні широкому колу користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Category Icon і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права завантаження SVG-файлів лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення функції завантаження SVG.