Уразливість Stored XSS у плагіні Blocksy Companion для WordPress
Виявлено Stored XSS у плагіні Blocksy Companion (до 2.0.45). Оновіть плагін для захисту WordPress-сайту від атак через SVG-завантаження.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.15%
- Активно використовується
- немає в KEV
- Продукт
- blocksy companion
Що відомо
Плагін Blocksy Companion для WordPress версій до 2.0.45 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Аутентифіковані користувачі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Blocksy Companion до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, які можуть завантажувати SVG-файли, провести аудит журналів на предмет підозрілої активності та застосувати додаткові заходи фільтрації вхідних даних.