Уразливість збереженого XSS у плагіні ThemeREX Addons для WordPress
Виявлено уразливість збереженого XSS у плагіні ThemeREX Addons для WordPress через SVG-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.75%
- Активно використовується
- немає в KEV
- Продукт
- addons
Що відомо
Плагін ThemeREX Addons для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 2.35.1.1 включно. Недостатня перевірка та очищення вхідних даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів і можливі порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ThemeREX Addons від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до завантаження SVG-файлів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи фільтрації та валідації вхідних даних.