Уразливість у плагіні BSK Forms Blacklist для WordPress дозволяє XSS-атаки
Плагін BSK Forms Blacklist до версії 3.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.5%
- Активно використовується
- немає в KEV
- Продукт
- bsk forms blacklist
Що відомо
Плагін BSK Forms Blacklist для WordPress версій до 3.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів з високими правами, що загрожує компрометацією облікових записів, викраденням сесій або зміною вмісту сайту. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін BSK Forms Blacklist до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, регулярно перевіряти журнали безпеки на ознаки атак та зменшити експозицію плагіна. Також варто переглянути налаштування безпеки WordPress, особливо в мультисайтових конфігураціях.