Уразливість збереженого XSS в Otter Blocks для WordPress
Otter Blocks плагін WordPress має Stored XSS у версіях до 2.6.3, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.54%
- Активно використовується
- немає в KEV
- Продукт
- otter blocks
Що відомо
Плагін Otter Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле CSS метабоксу контактної форми у версіях до 2.6.3 включно. Зловмисники з правами контриб'ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з достатніми правами впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що особливо критично для вебресурсів з великою аудиторією.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Otter Blocks до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на ознаки експлуатації та мінімізуйте доступ до контактних форм. Загалом, слід регулярно переглядати оновлення безпеки та впроваджувати заходи з фільтрації введених даних.