Вразливість Stored XSS у плагіні Exclusive Divi – Divi Preloader для WordPress
Stored XSS у плагіні Exclusive Divi – Divi Preloader дозволяє авторизованим користувачам виконувати шкідливі скрипти через SVG-файли. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Exclusive Divi – Divi Preloader для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.4 включно. Атакуючі з правами автора і вище можуть вставляти довільні скрипти, які виконуватимуться при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати шкідливі скрипти в контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, обмежте завантаження SVG-файлів або тимчасово відключіть плагін. Також варто провести аудит логів на предмет підозрілої активності та посилити контроль доступу користувачів з правами автора і вище.