Уразливість Stored XSS у темі Houzez для WordPress через завантаження SVG-файлів

Виявлено Stored XSS у темі Houzez WordPress через SVG-файли. Рекомендується оновлення та обмеження завантажень для захисту сайту.
CVE-2025-9163CVSS 6.1CMS

Уразливість Stored XSS у темі Houzez для WordPress через завантаження SVG-файлів

Виявлено Stored XSS у темі Houzez WordPress через SVG-файли. Рекомендується оновлення та обмеження завантажень для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
10.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Houzez для WordPress версій до 4.1.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку SVG-файлів при завантаженні. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із цими файлами.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого ПЗ. Власники сайтів на базі Houzez повинні враховувати ризики для репутації та безпеки користувачів, особливо якщо тема не оновлена до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Houzez та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити можливість завантаження SVG-файлів або впровадити додаткову фільтрацію та санітизацію вхідних даних. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки