Уразливість збереженого XSS у плагіні Kata Plus для WordPress
Stored XSS у плагіні Kata Plus для Elementor WordPress через SVG-завантаження у версіях до 1.4.7. Рекомендації щодо безпеки та оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kata Plus для Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4.7 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі до SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kata Plus і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів або ретельно перевіряти їх вміст. Також варто переглянути журнали доступу та активності для виявлення підозрілої поведінки та підвищити моніторинг безпеки.