Уразливість у плагіні Black Widgets For Elementor дозволяє зберігати XSS через SVG-файли
Stored XSS у плагіні Black Widgets For Elementor (до версії 1.3.7) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-завантаження.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.43%
- Активно використовується
- немає в KEV
- Продукт
- black widgets for elementor
Що відомо
Плагін Black Widgets For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.3.7 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Середній рівень критичності вказує на необхідність оперативного реагування для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та посилити контроль за правами користувачів. Важливо також інформувати команду безпеки про потенційні загрози та планувати подальші заходи захисту.