Уразливість Stored XSS у плагіні Progress Bar Blocks для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Progress Bar Blocks для WordPress через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-12880CVSS 5.4CMS

Уразливість Stored XSS у плагіні Progress Bar Blocks для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Progress Bar Blocks для WordPress через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
5.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Progress Bar Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у версіях до 1.0.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при доступі до SVG-файлів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією довіри користувачів та потенційними порушеннями безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Progress Bar Blocks і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду. Також варто переглянути журнали доступу та активності для виявлення підозрілих дій і обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки