Уразливість Stored XSS у плагіні aBlocks для WordPress
Виявлено Stored XSS у плагіні aBlocks WordPress через блок Table Of Content. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.47%
- Активно використовується
- немає в KEV
- Продукт
- ablocks
Що відомо
Плагін aBlocks для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці "Table Of Content" через недостатню санітизацію атрибута "markerView" у версіях до 1.6.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Для власників інфраструктури це підвищує ризик порушення цілісності та безпеки вебресурсу, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна aBlocks від розробника tusharimran і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення блоку "Table Of Content" для зниження ризику експлуатації уразливості.