Уразливість Stored XSS у плагіні SVG Complete для WordPress
Stored XSS у плагіні SVG Complete WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SVG Complete для WordPress має уразливість Stored Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 1.0.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для сайтів з багатьма користувачами та редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SVG Complete від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно контролюйте завантаження SVG-файлів, переглядайте логи на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.