Вразливість у плагіні Post Grid Gutenberg Blocks (postx) дозволяє XSS-атаки
Плагін postx WordPress до 4.0.2 містить вразливість XSS, що дозволяє користувачам з роллю співавтора впроваджувати шкідливий код. Рекомендується оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.12%
- Активно використовується
- немає в KEV
- Продукт
- postx
Що відомо
Плагін WordPress Post Grid Gutenberg Blocks (postx) версії до 4.0.2 не перевіряє та не екранує деякі параметри блоків перед виведенням на сторінку, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).
Бізнес-вплив
Ця вразливість може бути використана для впровадження шкідливого коду на сайтах, що працюють на WordPress з плагіном postx, що потенційно призводить до компрометації даних користувачів або порушення роботи сайту. Особливо ризиковано для сайтів з кількома користувачами, де ролі з правами редактора і вище мають доступ до створення контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін postx до версії 4.0.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення контенту. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.