Уразливість у плагіні Post Grid Gutenberg Blocks (postx) дозволяє XSS-атаки
Плагін postx до версії 4.1.0 має уразливість XSS, що дозволяє користувачам з роллю контриб’ютора виконувати шкідливі скрипти на сайті.
- CVSS
- 6.8 MEDIUM
- EPSS
- 35.21%
- Активно використовується
- немає в KEV
- Продукт
- postx
Що відомо
Плагін Post Grid Gutenberg Blocks для WordPress версій до 4.1.0 не перевіряє та не екранує деякі параметри блоків перед виведенням, що дозволяє користувачам з роллю контриб’ютора і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду у браузері користувачів сайту.
Бізнес-вплив
Для адміністраторів WordPress-сайтів, які використовують плагін postx, ця уразливість створює ризик компрометації безпеки через збережені скрипти, що можуть викрасти сесійні дані або змінити контент. Це може вплинути на довіру користувачів і безпеку сайту, особливо якщо ролі користувачів не суворо контролюються.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна postx від розробника та встановити останню версію. Якщо оновлення недоступне, обмежте права користувачів з роллю контриб’ютора і вище, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове вимкнення плагіна до усунення проблеми.