Уразливість Stored XSS у плагіні Fonto – Custom Web Fonts Manager для WordPress
Stored XSS у плагіні Fonto – Custom Web Fonts Manager для WordPress через SVG-завантаження. Ризик для сайтів з версіями до 1.2.1. Рекомендації з безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fonto – Custom Web Fonts Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.1 включно. Атакувальники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із рівнем доступу автора і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Власники вебсайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fonto – Custom Web Fonts Manager і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів або перевірити логи на підозрілі дії. Також варто переглянути права доступу користувачів і мінімізувати кількість користувачів з рівнем автора і вище.