Уразливість Stored XSS у плагіні Omnipress для WordPress через завантаження SVG-файлів

Omnipress плагін WordPress до 1.6.5 має Stored XSS через SVG-завантаження. Авторизовані користувачі можуть впроваджувати шкідливі скрипти.
CVE-2025-12163CVSS 6.4Web

Уразливість Stored XSS у плагіні Omnipress для WordPress через завантаження SVG-файлів

Omnipress плагін WordPress до 1.6.5 має Stored XSS через SVG-завантаження. Авторизовані користувачі можуть впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
23.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Omnipress для WordPress до версії 1.6.5 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді SVG-файлу іншими користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією даних та зниженням довіри користувачів, що негативно впливає на репутацію та безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Omnipress і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити завантаження SVG-файлів лише довіреними користувачами, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи фільтрації та санітизації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки