Recopilación de vulnerabilidades WordPress.

WP All Import Pro <= 4.9.7 – Cross-Site Scripting a través de la carga de archivos SVG con autenticación (Administrador+)

El plugin Import any XML or CSV File to WordPress PRO para WordPress es vulnerable a Cross-Site Scripting almacenado a través de la carga de archivos SVG en todas las versiones hasta, e incluyendo, 4.9.7 debido a una sanitización insuficiente de la entrada y escapado de salida.

Esto permite a atacantes autenticados, con acceso de nivel Administrador y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda al archivo SVG.
Para mitigar este riesgo, se recomienda a los usuarios actualizar a la última versión del plugin tan pronto como esté disponible y evitar la carga de archivos SVG de fuentes no confiables en sus sitios de WordPress.

Related Article