Уразливість Stored XSS у плагіні Advanced Accordion Gutenberg Block для WordPress через SVG-завантаження
Виявлено Stored XSS у плагіні Advanced Accordion Gutenberg Block через SVG-завантаження. Рекомендується оновлення та обмеження завантажень SVG.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Accordion Gutenberg Block для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 5.0.2 включно. Атакувальники з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді SVG-файлу користувачем.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте завантаження SVG-файлів або тимчасово відключіть плагін. Також слід переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг веб-сайтів.