Уразливість Stored XSS у плагіні Essential Blocks для WordPress
Уразливість Stored XSS у плагіні Essential Blocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.97%
- Активно використовується
- немає в KEV
- Продукт
- essential blocks
Що відомо
Плагін Essential Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр blockId у версіях до 4.5.1 включно. Атакуючі з правами не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Blocks від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, обмежте права користувачів, проведіть аудит логів на ознаки експлуатації та мінімізуйте доступ до редакторських функцій. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.