Уразливість Stored XSS у плагіні Gutenberg Blocks – ComboBlocks для WordPress
Уразливість Stored XSS у плагіні Gutenberg Blocks – ComboBlocks дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через блок Accordion.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gutenberg Blocks, Page Builder – ComboBlocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці Accordion через недостатню санітизацію та екранування введених користувачем даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації, особливо якщо доступ до редакторів не обмежено.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ComboBlocks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення уразливого блоку Accordion. Загалом, важливо зменшити поверхню атаки та контролювати доступ користувачів.