Уразливість Stored XSS у плагіні WP SHAPES для WordPress через завантаження SVG-файлів
WP SHAPES плагін WordPress має Stored XSS через SVG-файли. Авторизовані користувачі можуть впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP SHAPES для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у версіях до 1.0.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Ризик особливо актуальний для сайтів з кількома авторами або редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP SHAPES від розробника та негайно їх застосувати. Якщо оновлення відсутні, обмежте завантаження SVG-файлів лише довіреним користувачам, перегляньте логи на предмет підозрілої активності та розгляньте тимчасове відключення плагіна. Впровадьте додаткові заходи фільтрації та санітизації вхідних даних.