Уразливість у Easy Menu Manager для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли
Easy Menu Manager для WordPress має уразливість Stored XSS через SVG-файли у версіях до 1.0.1. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.02%
- Активно використовується
- немає в KEV
- Продукт
- easy menu manager
Що відомо
Плагін Easy Menu Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.1 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді SVG-файлів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують Easy Menu Manager, що призведе до компрометації даних користувачів або порушення роботи сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з авторизованим доступом та потенційним виконанням небезпечних скриптів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Menu Manager від розробника wpzest і встановити їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, провести аудит прав доступу користувачів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.