Вразливість Stored XSS у плагіні Easy SVG Support для WordPress
Вразливість Stored XSS у плагіні Easy SVG Support дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновити плагін та обмежити доступ.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy SVG Support для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 4.0 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлів користувачами.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією, особливо якщо плагін не оновлено.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy SVG Support і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів лише довіреними користувачами, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.