CVE-2025-1627: podatność XSS w wtyczce Qi Blocks dla WordPress
Podatność XSS w wtyczce Qi Blocks dla WordPress umożliwia ataki Stored XSS przez użytkowników z rolą współpracownika i wyższą. Aktualizuj wtyczkę do wersji 1.4.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qi blocks
Co wiadomo
Wtyczka Qi Blocks dla WordPress w wersjach przed 1.4 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto bloków z wtyczki Qi Blocks. Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać lukę do przejęcia sesji użytkowników lub manipulacji zawartością strony, co zagraża integralności i bezpieczeństwu witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Qi Blocks do wersji 1.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować zawartość bloków na stronie pod kątem potencjalnych złośliwych skryptów.