Уразливість збереженого XSS у плагіні Z Companion для WordPress
Захистіть WordPress від Stored XSS у плагіні Z Companion через SVG-завантаження. Оновлення та рекомендації для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.99%
- Активно використовується
- немає в KEV
- Продукт
- z companion
Що відомо
Плагін Z Companion для WordPress версії до 1.1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлу користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує компрометацією сесій користувачів, викраденням даних або подальшим поширенням атак. Власники сайтів з активованою темою Royal Shop і плагіном Z Companion повинні оцінити ризики та пріоритети оновлення для захисту від потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Z Companion від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, перевірити журнали на підозрілі дії та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна або теми Royal Shop до усунення уразливості.