Уразливість збереженого XSS у плагіні Z Companion для WordPress

Захистіть WordPress від Stored XSS у плагіні Z Companion через SVG-завантаження. Оновлення та рекомендації для безпеки сайту.
CVE-2025-2575CVSS 6.4Web

Уразливість збереженого XSS у плагіні Z Companion для WordPress

Захистіть WordPress від Stored XSS у плагіні Z Companion через SVG-завантаження. Оновлення та рекомендації для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
23.99%
Активно використовується
немає в KEV
Продукт
z companion

Що відомо

Плагін Z Companion для WordPress версії до 1.1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлу користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує компрометацією сесій користувачів, викраденням даних або подальшим поширенням атак. Власники сайтів з активованою темою Royal Shop і плагіном Z Companion повинні оцінити ризики та пріоритети оновлення для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Z Companion від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, перевірити журнали на підозрілі дії та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна або теми Royal Shop до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки