Уразливість Stored XSS у плагіні Gutenverse Form для WordPress через завантаження SVG

Stored XSS у плагіні Gutenverse Form через завантаження SVG-файлів дозволяє виконувати шкідливий JavaScript. Рекомендується оновлення та обмеження завантажень.
CVE-2025-14984CVSS 6.4Web

Уразливість Stored XSS у плагіні Gutenverse Form для WordPress через завантаження SVG

Stored XSS у плагіні Gutenverse Form через завантаження SVG-файлів дозволяє виконувати шкідливий JavaScript. Рекомендується оновлення та обмеження завантажень.

CVSS
6.4 MEDIUM
EPSS
19.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenverse Form для WordPress до версії 2.3.2 включно має уразливість Stored Cross-Site Scripting через завантаження SVG-файлів без належної санітизації. Авторизовані користувачі з рівнем доступу Author і вище можуть завантажувати SVG з шкідливим JavaScript, який виконується при перегляді файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам виконувати довільний JavaScript у браузерах користувачів, що може призвести до викрадення сесій, зміни контенту або інших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та порушенням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutenverse Form і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або тимчасово відключити цю функцію. Також варто переглянути журнали завантажень файлів і активність користувачів з рівнем Author і вище, а також впровадити додаткові заходи моніторингу та захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки