Уразливість Stored XSS у плагіні SlingBlocks для WordPress
Stored XSS у плагіні SlingBlocks FunnelKit для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.51%
- Активно використовується
- немає в KEV
- Продукт
- slingblocks
Що відомо
Плагін SlingBlocks – Gutenberg Blocks by FunnelKit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок "Icon List" у версіях до 1.5.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SlingBlocks від FunnelKit і встановити їх при наявності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів із високим рівнем користувацької взаємодії.