Уразливість Stored XSS у плагіні Progress Bar Blocks для WordPress через завантаження SVG-файлів
Stored XSS у плагіні Progress Bar Blocks для WordPress через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Progress Bar Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у версіях до 1.0.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при доступі до SVG-файлів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з авторизованим доступом впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією довіри користувачів та потенційними порушеннями безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Progress Bar Blocks і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або перевірити їх на наявність шкідливого коду. Також варто переглянути журнали доступу та активності для виявлення підозрілих дій і обмежити права користувачів до мінімально необхідних.