Уразливість Stored XSS у плагіні WP Awesome Login для WordPress через завантаження SVG-файлів
Уразливість Stored XSS у плагіні WP Awesome Login для WordPress через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Awesome Login для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у версіях до 0.4.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі до SVG-файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність даних. Вона підвищує ризик компрометації облікових записів та викрадення сесій, що може призвести до порушення роботи вебресурсу та втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Awesome Login та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Рекомендується також впровадити додаткові механізми фільтрації та санітизації введених даних.