Уразливість збереженого XSS у плагіні WP Builder для WordPress
Уразливість збереженого XSS у плагіні WP Builder дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.6%
- Активно використовується
- немає в KEV
- Продукт
- wp builder
Що відомо
Плагін WP Builder для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 3.0.7 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують WP Builder, ризикують порушенням безпеки та довіри користувачів, особливо якщо доступ до редактора мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Builder до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче Автор, перевірте журнали на наявність підозрілої активності, а також обмежте завантаження SVG-файлів або впровадьте додаткову перевірку їх вмісту.