Уразливість збереженого XSS у плагіні Otter Blocks для WordPress
Виявлено Stored XSS у плагіні Otter Blocks WordPress через SVG-завантаження. Оновіть до версії 2.6.4 для захисту від атак.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.82%
- Активно використовується
- немає в KEV
- Продукт
- otter blocks
Що відомо
Плагін Otter Blocks для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через форму завантаження файлів, що дозволяє завантажувати SVG-файли без належної санітизації. Це дає змогу неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації безпеки вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені користувача. Це створює ризики для власників сайтів на WordPress, які використовують цей плагін, особливо якщо вони не оновилися до версії з виправленням.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Otter Blocks до версії 2.6.4 або новішої, де реалізовано санітизацію SVG-файлів. Якщо оновлення неможливе, слід обмежити можливість завантаження SVG та переглянути журнали на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати ризики шляхом обмеження прав доступу.