Вразливість Stored XSS у плагіні Sirv для WordPress через SVG-завантаження
Вразливість Stored XSS у плагіні Sirv WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження завантажень.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.59%
- Активно використовується
- немає в KEV
- Продукт
- sirv
Що відомо
Плагін Sirv для WordPress, що відповідає за оптимізацію та зміну розміру зображень, має вразливість Stored Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 7.2.9 включно. Авторизовані користувачі з рівнем доступу Author і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді SVG-файлів.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів на WordPress, які використовують плагін Sirv, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sirv і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду. Також варто переглянути журнали доступу та активності для виявлення підозрілих дій і обмежити права користувачів до мінімально необхідних.