CVE-2024-5221: Уразливість Stored Cross-Site Scripting у плагіні Qi Blocks для WordPress
Уразливість Stored XSS у плагіні Qi Blocks (до версії 1.2.9) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.61%
- Активно використовується
- немає в KEV
- Продукт
- qi blocks
Що відомо
Плагін Qi Blocks для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітаризацію файлів, що завантажуються, у версіях до 1.2.9 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру відвідувачів. Власники сайтів на WordPress, які використовують плагін Qi Blocks, ризикують компрометацією контенту та потенційними атаками на користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання інцидентам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Qi Blocks і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, такі як обмеження завантаження файлів і посилення контролю введення.