Уразливість Stored XSS у плагіні All Bootstrap Blocks для WordPress
Уразливість Stored XSS у плагіні All Bootstrap Blocks для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через віджет Accordion.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.84%
- Активно використовується
- немає в KEV
- Продукт
- all bootstrap blocks
Що відомо
Плагін All Bootstrap Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет "Accordion" у версіях до 1.3.26 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів і призвести до компрометації даних або сесій користувачів. Власникам інфраструктури слід врахувати ризики впливу на безпеку вебсайтів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна All Bootstrap Blocks від розробника і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення віджету "Accordion" для зниження ризиків.