Уразливість збереженого XSS у плагіні Ibtana для WordPress
Виявлено уразливість збереженого XSS у плагіні Ibtana для WordPress, що дозволяє впроваджувати шкідливі скрипти через блок Gutenberg.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- ibtana
Що відомо
Плагін Ibtana для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' у блоці Gutenberg 'wp:ive/ive-productscarousel' у версіях до 1.2.4.4 включно. Зловмисники з правами Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та довіри користувачів, що є критичним для власників і операторів веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ibtana від розробника vowelweb і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих блоків на сайті.