Уразливість XSS у плагіні Zita Elementor Site Library для WordPress через SVG-завантаження
Stored XSS у плагіні Zita Elementor Site Library через SVG-завантаження дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zita Elementor Site Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.6.3 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії при перегляді SVG-файлів. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма авторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або права користувачів з рівнем Автор і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.