Вразливість Stored XSS у плагіні king_IE для WordPress
Плагін king_IE для WordPress уразливий до Stored XSS через SVG-файли. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.51%
- Активно використовується
- немає в KEV
- Продукт
- king ie
Що відомо
Плагін king_IE для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0 включно. Атакувальники з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачами.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників сайтів на WordPress це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Вразливість середньої критичності вимагає уваги для зниження потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна king_IE від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів лише довіреними користувачами, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто впровадити додаткові заходи фільтрації та санітизації вхідних даних.