Уразливість Stored XSS у плагіні BSK PDF Manager для WordPress через SVG-завантаження
Stored XSS у плагіні BSK PDF Manager для WordPress через SVG-завантаження впливає на мультисайтові установки до версії 3.7.1. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 20.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BSK PDF Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 3.7.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів, що впливає на мультисайтові установки та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Вона актуальна для організацій, які використовують мультисайтові інсталяції WordPress з плагіном BSK PDF Manager, особливо якщо unfiltered_html вимкнено. Ігнорування цієї проблеми може підвищити ризик компрометації веб-ресурсів та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BSK PDF Manager від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів, перевірити налаштування unfiltered_html та розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки.