Уразливість збереженого XSS у плагіні Branding для WordPress
Плагін Branding для WordPress уразливий до збереженого XSS через SVG-завантаження. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.98%
- Активно використовується
- немає в KEV
- Продукт
- branding
Що відомо
Плагін Branding для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0 включно. Атакувальники з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress, які використовують плагін Branding, ризикують компрометацією даних та можливими подальшими атаками через викрадення сесій або фішинг.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Branding від розробників та застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів лише довіреними користувачами, перегляньте журнали доступу на предмет підозрілої активності та розгляньте тимчасове відключення функції завантаження SVG. Загалом, слід посилити перевірку та фільтрацію вхідних файлів.