Уразливість у плагіні Suki Sites Import для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли
Stored XSS у плагіні Suki Sites Import через SVG-файли дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.37%
- Активно використовується
- немає в KEV
- Продукт
- suki sites import
Що відомо
Плагін Suki Sites Import для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.1 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні веб-скрипти, які виконуватимуться при доступі до SVG-файлу.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами автора або вище впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Suki Sites Import від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.