Уразливість збереженого XSS у плагіні Debrandify для WordPress
Виявлено Stored XSS у плагіні Debrandify для WordPress через SVG-завантаження. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.83%
- Активно використовується
- немає в KEV
- Продукт
- debrandify
Що відомо
Плагін Debrandify для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.1.2 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу користувачами.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Debrandify від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або ретельно перевіряти їх вміст, а також переглянути журнали на предмет підозрілої активності. Важливо також обмежити права користувачів до мінімально необхідних.