Уразливість збереженого XSS у плагіні Easy SVG Upload для WordPress
Виявлено уразливість Stored XSS у плагіні Easy SVG Upload для WordPress, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.74%
- Активно використовується
- немає в KEV
- Продукт
- easy svg upload
Що відомо
Плагін Easy SVG Upload для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.1 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів та репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy SVG Upload від розробника delowerhossain та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.