CVE-2025-3276: podatność Stored XSS w wtyczce SKT Blocks dla WordPress
Podatność Stored XSS w wtyczce SKT Blocks do WordPress umożliwia ataki przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- skt blocks
Co wiadomo
Wtyczka SKT Blocks – Gutenberg based Page Builder dla WordPress do wersji 1.9 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez blok Post Carousel. Problem wynika z niewystarczającej sanitizacji danych wejściowych i braków w escapingu wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Kontrybutora.
Wpływ biznesowy
Atakujący z dostępem na poziomie Kontrybutora lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy CMS powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SKT Blocks u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego bloku Post Carousel. Priorytetowo należy monitorować i minimalizować ekspozycję serwisu na potencjalne ataki XSS.