CVE-2023-7071: Уразливість Stored XSS у плагіні Essential Blocks для WordPress
Уразливість Stored XSS у плагіні Essential Blocks для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через блок Table of Contents.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.41%
- Активно використовується
- немає в KEV
- Продукт
- essential blocks
Що відомо
Плагін Essential Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок Table of Contents у версіях до 4.4.6 включно. Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, особливо для сайтів із великою кількістю авторів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Essential Blocks до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на наявність підозрілої активності та застосуйте додаткові заходи фільтрації введення. Регулярно переглядайте оновлення від розробника плагіна.