Уразливість у WP Blocks Hub: збережений XSS через SVG-файли
Виявлено Stored XSS у плагіні WP Blocks Hub для WordPress через SVG-файли. Оновіть плагін та перевірте безпеку сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.23%
- Активно використовується
- немає в KEV
- Продукт
- wp blocks hub
Що відомо
Плагін WP Blocks Hub для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Blocks Hub до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте завантаження SVG-файлів та перевірте журнали на наявність підозрілої активності. Впровадьте додаткові заходи з фільтрації та санітизації вхідних даних.