Уразливість Stored XSS у плагіні LocateAndFilter для WordPress через SVG-завантаження
Виявлено Stored XSS у плагіні LocateAndFilter для WordPress через SVG-завантаження. Оновіть плагін для захисту від атак авторизованих користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LocateAndFilter для WordPress версій до 1.6.14 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що впливає на безпеку користувачів і репутацію сайту. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційних атак через цю вразливість.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін LocateAndFilter до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів, перевірити журнали на підозрілі дії та застосувати додаткові заходи фільтрації введення та виведення. Рекомендується також регулярно перевіряти наявність оновлень безпеки від розробника плагіна.