Уразливість у плагіні avif uploader для WordPress дозволяє XSS-атаки через SVG-файли
Плагін avif uploader для WordPress до 1.1.1 дозволяє XSS через SVG-файли. Оновіть плагін для захисту сайту від атак.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.91%
- Активно використовується
- немає в KEV
- Продукт
- avif uploader
Що відомо
Плагін avif uploader для WordPress версії до 1.1.1 не очищує SVG-файли, що завантажуються, що дозволяє користувачам з роллю Автор завантажувати шкідливі SVG з XSS-скриптами. Це може призвести до виконання небезпечного коду в браузері жертви.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін avif uploader, ця уразливість створює ризик XSS-атак, що можуть скомпрометувати безпеку користувачів і адміністрації. Зловмисники з мінімальними правами можуть впроваджувати шкідливий код, що впливає на довіру до ресурсу та може призвести до витоку даних або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін avif uploader до версії 1.1.1 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, перевірити логи на ознаки зловмисної активності та розглянути тимчасове відключення завантаження SVG. Також варто регулярно перевіряти оновлення від розробника плагіна.