Уразливість Stored XSS у плагіні WP Adminify для WordPress через завантаження SVG-файлів
WP Adminify для WordPress має уразливість Stored XSS через SVG-файли, що дозволяє впроваджувати шкідливі скрипти користувачам з правами автора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Adminify для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні. Атакувальники з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлів користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації облікових записів та поширення шкідливого контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Adminify і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми санітизації. Також варто переглянути журнали доступу та активності для виявлення можливих інцидентів і підвищити рівень контролю за користувачами з правами автора і вище.