Уразливість XSS у плагіні Admin and Site Enhancements для WordPress (CVE-2025-9487)
Плагін ASE WordPress до 7.9.8 дозволяє завантажувати SVG з XSS через xmlrpc.php. Оновіть плагін для захисту сайту.
- CVSS
- 4.7 MEDIUM
- EPSS
- 12.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin and Site Enhancements (ASE) для WordPress версій до 7.9.8 не очищує SVG-файли, завантажені через xmlrpc.php, що дозволяє зловмисникам завантажувати SVG з XSS-скриптами. Це створює ризик виконання шкідливого коду на сайті.
Бізнес-вплив
Якщо плагін ASE використовується з увімкненими завантаженнями через xmlrpc.php, зловмисники можуть завантажити SVG-файли з шкідливим кодом, що призведе до міжсайтового скриптингу (XSS). Це може вплинути на безпеку користувачів сайту та репутацію бізнесу, а також потенційно дозволити компрометацію веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Admin and Site Enhancements і встановити версію 7.9.8 або новішу. Якщо оновлення недоступне, слід обмежити або вимкнути завантаження файлів через xmlrpc.php, провести аудит журналів завантажень на наявність підозрілих SVG-файлів і посилити моніторинг безпеки веб-сайту.