Вразливість Stored XSS у плагіні Nova Blocks для WordPress
Вразливість Stored XSS у плагіні Nova Blocks для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'align' блоку 'wp:separator'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.75%
- Активно використовується
- немає в KEV
- Продукт
- nova blocks
Що відомо
Плагін Nova Blocks від Pixelgrade для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' блоку 'wp:separator' у версіях до 2.1.7 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати. ІТ-операторам слід врахувати цю загрозу при управлінні плагінами та контролі доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Nova Blocks від Pixelgrade та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих блоків на сайті.