Уразливість Stored XSS у темі Blocksy для WordPress
Виявлено Stored XSS у темі Blocksy для WordPress через недостатню санітизацію параметра className. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.71%
- Активно використовується
- немає в KEV
- Продукт
- blocksy
Що відомо
Тема Blocksy для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр className у блоці About Me у версіях до 2.0.39 включно. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress з темою Blocksy повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Blocksy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу до редагування блоків. Важливо також регулярно моніторити безпеку сайту та впроваджувати загальні заходи захисту.