Уразливість збереженого XSS у WP Project Manager через завантаження SVG-файлів

Виявлено уразливість Stored XSS у WP Project Manager для WordPress через SVG-файли. Рекомендується оновлення та обмеження доступу.
CVE-2025-3100CVSS 6.4Web

Уразливість збереженого XSS у WP Project Manager через завантаження SVG-файлів

Виявлено уразливість Stored XSS у WP Project Manager для WordPress через SVG-файли. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
18.18%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів у обговореннях завдань. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати скрипти, що виконаються у браузерах користувачів, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Для організацій, що використовують WP Project Manager, це створює ризик компрометації облікових записів та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs і застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів, ретельно контролювати права доступу користувачів та переглянути журнали активності на предмет підозрілих дій. Важливо також інформувати користувачів про безпечне використання плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки