Уразливість у плагіні AnWP Football Leagues для WordPress дозволяє зберігання XSS через SVG-файли
Виявлено Stored XSS у плагіні AnWP Football Leagues через SVG-файли. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.55%
- Активно використовується
- немає в KEV
- Продукт
- football leagues
Що відомо
Плагін AnWP Football Leagues для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 0.16.7 включно. Атакуючі з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації даних та порушення роботи сервісів. Середній рівень критичності вказує на необхідність оперативного реагування для зниження потенційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження завантаження SVG. Важливо також впровадити додаткові заходи фільтрації та санітизації вхідних даних.