Уразливість збереженого XSS у плагіні Aqua SVG Sprite для WordPress
Stored XSS у плагіні Aqua SVG Sprite (до версії 3.0.14) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Aqua SVG Sprite для WordPress версій до 3.0.14 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту, викрадення сесій або інші атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації. Ризик посилюється, якщо SVG-файли широко використовуються на сайті.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Aqua SVG Sprite від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів лише довіреними користувачами, перегляньте логи на предмет підозрілої активності та розгляньте тимчасове відключення плагіна. Загалом, слід посилити контроль за завантаженням файлів і регулярно моніторити безпеку сайту.