Уразливість у плагіні Aggregator Advanced Settings для WordPress дозволяє зберігати XSS через SVG-файли
Stored XSS через SVG-файли у плагіні Aggregator Advanced Settings (до версії 1.2.1) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Автор і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.22%
- Активно використовується
- немає в KEV
- Продукт
- aggregator advanced settings
Що відомо
Плагін Aggregator Advanced Settings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.2.1 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та зниження довіри користувачів. Вразливість має середній рівень критичності, тому її слід враховувати у пріоритетах безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткову фільтрацію та санітизацію вхідних даних. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити контроль за користувачами з рівнем Автор і вище.