CVE-2023-6645: Вразливість Stored XSS у плагіні Post Grid Combo для WordPress
Вразливість Stored XSS у плагіні Post Grid Combo для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.35%
- Активно використовується
- немає в KEV
- Продукт
- post grid combo
Що відомо
Плагін Post Grid Combo – 36+ Gutenberg Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра custom JS у версіях до 2.2.64 включно. Авторизовані користувачі з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати можливість введення шкідливого коду шляхом додаткової фільтрації та моніторингу.