Вразливість Stored XSS у плагіні Gift Cards для WordPress
Вразливість Stored XSS у плагіні Gift Cards для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gift Cards (Gift Vouchers and Packages) для WordPress має вразливість Stored Cross-Site Scripting через завантаження SVG-файлів у версіях до 4.4.4 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлу.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів і порушення цілісності вебресурсу, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Gift Cards до останньої версії, де вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити завантажені SVG-файли на наявність шкідливого коду, а також переглянути журнали безпеки на ознаки експлуатації. Загалом, варто регулярно контролювати оновлення плагінів і мінімізувати ризики шляхом обмеження доступу.