Уразливість збереженого XSS у плагіні f4 improvements для WordPress
Плагін f4 improvements для WordPress уразливий до Stored XSS через SVG-файли. Рекомендується оновлення та обмеження завантажень для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.57%
- Активно використовується
- немає в KEV
- Продукт
- f4 improvements
Що відомо
Плагін f4 improvements для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.9.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів та порушення цілісності вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна f4 improvements від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.