Уразливість Stored XSS у плагіні URL Image Importer для WordPress через SVG-файли
Stored XSS у плагіні URL Image Importer WordPress через SVG-файли дозволяє впроваджувати скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін URL Image Importer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.7 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підвищуючи ризик компрометації вебсайту. Власники інфраструктури повинні враховувати потенційний вплив на безпеку користувачів і репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін URL Image Importer до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.