Уразливість у плагіні float block для WordPress дозволяє XSS-атаки
Плагін float block до 1.7 має уразливість, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.28%
- Активно використовується
- немає в KEV
- Продукт
- float block
Що відомо
Плагін float block для WordPress версії до 1.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Власники сайтів на WordPress, які використовують плагін float block, ризикують компрометацією даних та порушенням роботи сервісів. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна float block від розробника computy та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику. Загалом, варто посилити контроль за введенням даних і регулярно моніторити безпеку CMS.