Уразливість Stored XSS у плагіні MapSVG для WordPress через завантаження SVG-файлів
MapSVG для WordPress має Stored XSS через SVG-файли. Оновіть плагін і контролюйте завантаження для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MapSVG для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування SVG-файлів при завантаженні. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді SVG-файлів користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують MapSVG, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MapSVG від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів на завантаження SVG-файлів, ретельно контролюйте та перевіряйте завантажені файли, а також переглядайте журнали доступу на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.