Уразливість Stored XSS у плагіні Ultimate Blocks для WordPress
Виявлено Stored XSS у плагіні Ultimate Blocks для WordPress до версії 3.1.9. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.38%
- Активно використовується
- немає в KEV
- Продукт
- ultimate blocks
Що відомо
Плагін Ultimate Blocks для WordPress має уразливість Stored Cross-Site Scripting через параметр title tag (postTitleTag) у версіях до 3.1.9 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Blocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки атак, а також мінімізувати вплив шляхом обмеження введення та виведення даних. Пріоритетно слід впровадити заходи захисту від XSS на рівні веб-додатку.