Уразливість Stored XSS у плагіні WP Extended для WordPress через завантаження SVG-файлів
Виявлено Stored XSS у плагіні WP Extended WordPress через SVG-завантаження. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Extended для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 3.0.15 включно. Атакувальники з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті SVG-файлу користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів та поширення шкідливого контенту. Своєчасне виявлення та усунення проблеми є критично важливим для підтримки безпеки інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна WP Extended і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи фільтрації вхідних файлів. Рекомендується також регулярно моніторити офіційні повідомлення розробника плагіна щодо виправлень.