Уразливість Stored XSS у плагіні AI Content Pipelines для WordPress через завантаження SVG-файлів

Stored XSS у плагіні AI Content Pipelines через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження SVG.
CVE-2025-2544CVSS 6.4Web

Уразливість Stored XSS у плагіні AI Content Pipelines для WordPress через завантаження SVG-файлів

Stored XSS у плагіні AI Content Pipelines через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження SVG.

CVSS
6.4 MEDIUM
EPSS
22.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Content Pipelines для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.6 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій, перенаправлення користувачів або інші атаки на відвідувачів сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, а також може призвести до порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Content Pipelines від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або впровадити додаткову фільтрацію та санітизацію вхідних даних. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки