Уразливість Stored XSS у плагіні Content Blocks для WordPress
Виявлено Stored XSS у плагіні Content Blocks для WordPress до версії 3.3.5. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.86%
- Активно використовується
- немає в KEV
- Продукт
- content blocks
Що відомо
Плагін Content Blocks (Custom Post Widget) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'content' у шорткоді Content Block у версіях до 3.3.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Content Blocks від розробника vanderwijk та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.