Уразливість збереженого XSS у плагіні GF Custom Style для WordPress
Уразливість Stored XSS у плагіні GF Custom Style для WordPress через SVG-завантаження. Ризики для безпеки та рекомендації адміністратору.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.24%
- Активно використовується
- немає в KEV
- Продукт
- gf custom style
Що відомо
Плагін GF Custom Style для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress із встановленим плагіном GF Custom Style повинні оцінити ризики, особливо якщо доступ до завантаження SVG-файлів мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GF Custom Style від розробника та застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів лише довіреним користувачам, впровадьте додаткову перевірку та очищення SVG-контенту, а також регулярно переглядайте журнали безпеки на предмет підозрілої активності.