Уразливість Stored XSS у плагіні Gutenverse Form для WordPress через завантаження SVG
Stored XSS у плагіні Gutenverse Form через завантаження SVG-файлів дозволяє виконувати шкідливий JavaScript. Рекомендується оновлення та обмеження завантажень.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gutenverse Form для WordPress до версії 2.3.2 включно має уразливість Stored Cross-Site Scripting через завантаження SVG-файлів без належної санітизації. Авторизовані користувачі з рівнем доступу Author і вище можуть завантажувати SVG з шкідливим JavaScript, який виконується при перегляді файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам виконувати довільний JavaScript у браузерах користувачів, що може призвести до викрадення сесій, зміни контенту або інших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та порушенням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gutenverse Form і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або тимчасово відключити цю функцію. Також варто переглянути журнали завантажень файлів і активність користувачів з рівнем Author і вище, а також впровадити додаткові заходи моніторингу та захисту.