Уразливість збереженого XSS у плагіні Essential Blocks для WordPress
Виявлено Stored XSS у плагіні Essential Blocks WordPress до версії 4.5.12. Оновіть плагін для захисту від атак через параметр 'tagName'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.91%
- Активно використовується
- немає в KEV
- Продукт
- essential blocks
Що відомо
Плагін Essential Blocks для WordPress версій до 4.5.12 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'tagName'. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Essential Blocks до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та застосувати заходи зменшення впливу, такі як фільтрація введення та моніторинг безпеки.