Уразливість Stored XSS у плагіні URL Image Importer для WordPress через SVG-файли

Stored XSS у плагіні URL Image Importer WordPress через SVG-файли дозволяє впроваджувати скрипти. Оновіть плагін для захисту сайту.
CVE-2025-14120CVSS 6.4Web

Уразливість Stored XSS у плагіні URL Image Importer для WordPress через SVG-файли

Stored XSS у плагіні URL Image Importer WordPress через SVG-файли дозволяє впроваджувати скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Image Importer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.7 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підвищуючи ризик компрометації вебсайту. Власники інфраструктури повинні враховувати потенційний вплив на безпеку користувачів і репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін URL Image Importer до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки