Уразливість у плагіні Ultimate Blocks для WordPress дозволяє XSS-атаки
Уразливість у плагіні Ultimate Blocks (до 3.1.9) дозволяє Stored XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.57%
- Активно використовується
- немає в KEV
- Продукт
- ultimate blocks
Що відомо
Плагін Ultimate Blocks для WordPress версій до 3.1.9 не перевіряє та не екранує деякі опції блоків перед виведенням на сторінку, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують Ultimate Blocks, повинні врахувати ризики для безпеки та репутації своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ultimate Blocks до версії 3.1.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб'ютора та вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове вимкнення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для зниження ризиків.