Уразливість у Countdown Timer для WordPress Block Editor дозволяє XSS-атаки
Плагін Countdown Timer для WordPress Block Editor має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.71%
- Активно використовується
- немає в KEV
- Продукт
- countdown timer for wordpress block editor
Що відомо
Плагін Countdown Timer для WordPress Block Editor версії до 1.0.5 не перевіряє та не екранує деякі параметри блоків перед виведенням, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду на сайті.
Бізнес-вплив
Уразливість середньої критичності (CVSS 6.5) може бути використана для компрометації веб-сайту через збережені скрипти, що вплине на безпеку користувачів і репутацію компанії. Адміністратори CMS повинні врахувати ризики, пов’язані з ролями користувачів і потенційним впливом на контент сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника flickdevs і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів з роллю «співавтор» і вище, провести аудит журналів безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.