Уразливість збереженого XSS у плагіні Fancy Product Designer для WordPress через завантаження SVG-файлів
Виявлено уразливість збереженого XSS у плагіні Fancy Product Designer для WordPress через SVG-файли. Рекомендується оновлення та обмеження завантажень.
- CVSS
- 7.2 HIGH
- EPSS
- 12.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fancy Product Designer для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 6.4.8 включно. Недостатня санітизація введених даних у файлах data-to-image.php та pdf-to-image.php дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Fancy Product Designer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки вебресурсу.