Уразливість Bricks для WordPress: збережений XSS через атрибут customTag
Bricks для WordPress до 1.10.1 містить Stored XSS через customTag. Обмежте доступ і оновіть тему для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.09%
- Активно використовується
- немає в KEV
- Продукт
- bricks
Що відомо
Тема Bricks для WordPress версій до 1.10.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута customTag. Аутентифіковані користувачі з доступом до Bricks Builder можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора або іншими привілеями у Bricks Builder впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту, особливо якщо доступ до конструктора надано користувачам з нижчими правами. Вразливість має середній рівень критичності (CVSS 5.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника Bricks і застосувати їх при наявності. Якщо оновлення недоступні, обмежте доступ до Bricks Builder лише довіреним адміністраторам, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте права користувачів. Також варто впровадити додаткові заходи фільтрації введення та вихідних даних.