Уразливість Stored XSS у плагіні Your Simple SVG Support для WordPress
Виявлено Stored XSS у плагіні Your Simple SVG Support для WordPress через завантаження SVG-файлів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Your Simple SVG Support для WordPress має уразливість Stored Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 1.0.1 включно. Атакувальники з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні врахувати ризики для безпеки користувачів і репутації, особливо якщо плагін використовується для завантаження SVG-графіки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Your Simple SVG Support і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження SVG-файлів лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.