Уразливість збереженого XSS у плагіні AMP for WP через SVG-файли

AMP for WP плагін уразливий до Stored XSS через SVG-файли у версіях до 1.1.10. Рекомендується оновлення для захисту сайту.
CVE-2026-0627CVSS 6.4Web

Уразливість збереженого XSS у плагіні AMP for WP через SVG-файли

AMP for WP плагін уразливий до Stored XSS через SVG-файли у версіях до 1.1.10. Рекомендується оновлення для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
8.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AMP for WP для WordPress має уразливість збереженого крос-сайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.1.10 включно. Недостатня санітизація SVG дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати шкідливі скрипти, які виконуються при перегляді файлу.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити поведінку сайту. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AMP for WP до версії, в якій усунено цю уразливість. Якщо оновлення недоступне, обмежте завантаження SVG-файлів або впровадьте додаткову перевірку вмісту файлів. Перегляньте журнали завантажень на наявність підозрілих SVG та посиліть моніторинг активності користувачів з правами автора і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки