Уразливість Stored XSS у плагіні Elemenda для WordPress через завантаження SVG-файлів
Виявлено Stored XSS у плагіні Elemenda WordPress через SVG-завантаження. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- elemenda
Що відомо
Плагін Elemenda для WordPress версій до 0.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують плагін Elemenda, ризикують безпекою своїх користувачів і репутацією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elemenda від розробника dankedev і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також обмежити права користувачів до мінімально необхідних.