Уразливість Stored XSS у плагіні BSK PDF Manager для WordPress через SVG-завантаження

Stored XSS у плагіні BSK PDF Manager для WordPress через SVG-завантаження впливає на мультисайтові установки до версії 3.7.1. Рекомендується оновлення та перевірка безпеки.
CVE-2025-4970CVSS 5.5CMS

Уразливість Stored XSS у плагіні BSK PDF Manager для WordPress через SVG-завантаження

Stored XSS у плагіні BSK PDF Manager для WordPress через SVG-завантаження впливає на мультисайтові установки до версії 3.7.1. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
20.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BSK PDF Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 3.7.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до SVG-файлів, що впливає на мультисайтові установки та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Вона актуальна для організацій, які використовують мультисайтові інсталяції WordPress з плагіном BSK PDF Manager, особливо якщо unfiltered_html вимкнено. Ігнорування цієї проблеми може підвищити ризик компрометації веб-ресурсів та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BSK PDF Manager від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів, перевірити налаштування unfiltered_html та розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки