Уразливість Stored XSS у плагіні Monkee-Boy Essentials для WordPress через завантаження SVG-файлів
Monkee-Boy Essentials для WordPress має Stored XSS через SVG-завантаження. Рекомендується оновлення та обмеження завантажень для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Monkee-Boy Essentials для WordPress версій до 1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Monkee-Boy Essentials і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте завантаження SVG-файлів або впровадьте додаткові механізми санітизації. Також слід переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки для виявлення можливих атак.