Уразливість Stored XSS у плагіні Blogmentor для WordPress
Виявлено Stored XSS у плагіні Blogmentor для WordPress через параметр 'pagination_style'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blogmentor – Blog Layouts for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pagination_style' у версіях до 1.5 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або подальших атак. Власники сайтів та ІТ-оператори повинні враховувати ризики, пов’язані з довірою до користувачів із відповідними правами та потенційним впливом на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Blogmentor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.