Уразливість Stored XSS у плагіні Addons For WPBakery Page Builder через SVG-завантаження
Stored XSS у плагіні Addons For WPBakery Page Builder дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через SVG-файли. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Addons For WPBakery Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.0.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів або викрадення даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або перевірити їх вміст перед завантаженням. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу для користувачів з рівнем Автор і вище.