Уразливість Stored XSS у плагіні Product Customizer Light для WordPress
Stored XSS у плагіні Product Customizer Light дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.14%
- Активно використовується
- немає в KEV
- Продукт
- product customizer light
Що відомо
Плагін Product Customizer Light для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.0 включно. Зловмисники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлів користувачами.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, обмежте права користувачів, які можуть завантажувати SVG-файли, перегляньте журнали доступу на предмет підозрілої активності та розгляньте тимчасове відключення функції завантаження SVG. Загалом, слід зменшити експозицію вразливого функціоналу та посилити контроль доступу.