Уразливість Reflected XSS у плагіні WordPress Lazy Blocks
Вразливість Reflected XSS у плагіні Lazy Blocks для WordPress до версії 3.8.3 може загрожувати адміністраторам сайту. Оновіть плагін для безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 44.87%
- Активно використовується
- немає в KEV
- Продукт
- lazy blocks
Що відомо
Плагін Custom Block Builder (Lazy Blocks) для WordPress версій до 3.8.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні Lazy Blocks може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, зміни налаштувань сайту або викрадення сесій. Це створює серйозні ризики для безпеки веб-інфраструктури та конфіденційності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Lazy Blocks до версії 3.8.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зниження ризиків, такі як впровадження WAF і регулярний моніторинг систем.