Уразливість Stored XSS у плагіні AI Content Pipelines для WordPress через завантаження SVG-файлів
Stored XSS у плагіні AI Content Pipelines через SVG-завантаження дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження SVG.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Content Pipelines для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.6 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій, перенаправлення користувачів або інші атаки на відвідувачів сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, а також може призвести до порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Content Pipelines від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або впровадити додаткову фільтрацію та санітизацію вхідних даних. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.