Уразливість збереженого XSS у WP Project Manager через завантаження SVG-файлів
Виявлено уразливість Stored XSS у WP Project Manager для WordPress через SVG-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.18%
- Активно використовується
- немає в KEV
- Продукт
- wp project manager
Що відомо
Плагін WP Project Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у обговореннях завдань. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати скрипти, що виконаються у браузерах користувачів, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Для організацій, що використовують WP Project Manager, це створює ризик компрометації облікових записів та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs і застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, ретельно контролювати права доступу користувачів та переглянути журнали активності на предмет підозрілих дій. Важливо також інформувати користувачів про безпечне використання плагіна.