Уразливість Stored XSS у плагіні QS Dark Mode для WordPress через завантаження SVG-файлів
Stored XSS у плагіні QS Dark Mode WordPress через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін QS Dark Mode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні у версіях до 2.9 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим плагіном QS Dark Mode повинні врахувати ризики компрометації безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна QS Dark Mode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або перевірити їх вміст перед завантаженням. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу для користувачів з рівнем Автор і вище.