Уразливість Stored XSS у плагіні Demo Importer Plus для WordPress
Уразливість Stored XSS у плагіні Demo Importer Plus (до версії 2.0.1) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.54%
- Активно використовується
- немає в KEV
- Продукт
- demo importer plus
Що відомо
Плагін Demo Importer Plus для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.0.1 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлу.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що виконуються у браузерах користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики для безпеки веб-ресурсів та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Demo Importer Plus від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або права користувачів на рівні Автор і вище, провести аудит логів на наявність підозрілої активності та посилити фільтрацію та санітизацію вхідних даних.