Уразливість Stored XSS у темі Blocksy для WordPress
Уразливість Stored XSS у темі Blocksy для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- blocksy
Що відомо
Тема Blocksy для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача, таких як 'className' і 'radius'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Власники сайтів на WordPress із темою Blocksy повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторизованих користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Blocksy від розробника CreativeThemes і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути використання додаткових плагінів безпеки для захисту від XSS-атак.