Уразливість Stored XSS у плагіні PWA для WordPress
Плагін PWA для WordPress уразливий до Stored XSS через SVG-файли. Оновіть плагін та обмежте завантаження SVG для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- pwa
Що відомо
Плагін PWA — easy way to Progressive Web App для WordPress має уразливість Stored Cross-Site Scripting через завантаження SVG-файлів у версіях до 1.6.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу. Власникам сайтів слід оцінити рівень доступу користувачів і можливі наслідки експлуатації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежити завантаження SVG-файлів або перевіряти їх вміст перед завантаженням. Переглянути журнали на предмет підозрілої активності та посилити контроль доступу для користувачів з рівнем Автор і вище.